Notícias de Cibersegurança

Notícias de Cibersegurança

Bem-vindo ao centro de notícias do BR Defense Center. Aqui você encontra as últimas notícias, análises e tendências em cibersegurança, com foco no cenário brasileiro e internacional.

Categorias

  • Ransomware: Ataques de sequestro de dados
  • Vulnerabilidades: Falhas de segurança e patches
  • Vazamento de Dados: Incidentes de exposição de dados
  • Phishing: Golpes e engenharia social
  • Malware: Análise de códigos maliciosos
  • Inteligência Artificial: IA aplicada à segurança
  • Cloud Security: Segurança em nuvem
  • Mobile Security: Segurança mobile
  • IoT Security: Segurança em IoT
  • Compliance: Regulamentações e conformidade

Pacotes npm comprometidos distribuem loader de botnet multiestágio

Quatro pacotes npm na namespace @asyncapi foram comprometidos e estão distribuindo um loader de botnet multiestágio, conforme relatado por OX Security, SafeDep, Socket e StepSecurity. Os pacotes afetados incluem @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 e @asyncapi/specs (v6.11.2, v6.11.2-alpha.1). O ataque utiliza um payload ofuscado que baixa um segundo payload criptografado, identificado como Miasma, a partir do IPFS. O código malicioso é executado quando o módulo infectado é carregado pelo Node.js, ativando um processo em segundo plano que baixa e executa o malware. O loader, chamado ‘sync.js’, contém um framework de tarefas e um grande blob criptografado. O Miasma permite roubo de credenciais, contaminação de ferramentas de IA e propagação em repositórios como npm e PyPI. Além disso, possui mecanismos de persistência e um ‘dead man’s switch’ que apaga diretórios se um token roubado for revogado. Os pacotes maliciosos foram removidos do registro npm, mas qualquer endpoint que os utilizou deve ser considerado potencialmente comprometido.

Vulnerabilidade no Cursor permite execução de código arbitrário

Um grave problema de segurança foi identificado no Cursor, uma ferramenta de desenvolvimento, que permite a execução de código arbitrário ao abrir um repositório no Windows. Se um arquivo chamado git.exe estiver presente na raiz do projeto, o Cursor o executa automaticamente, sem qualquer aviso ou solicitação de confirmação. Isso significa que um atacante pode inserir um binário malicioso em um repositório, e ao clonar e abrir esse repositório, o código será executado com as permissões do usuário. A empresa de segurança Mindgard reportou essa falha em dezembro de 2025, mas até agora não houve um patch ou aviso oficial da Cursor. A situação é preocupante, pois a vulnerabilidade persiste nas versões mais recentes do software. Para mitigar o risco, recomenda-se o uso de regras de bloqueio no AppLocker ou Windows App Control, além de abrir repositórios não confiáveis em ambientes virtuais descartáveis. A falta de resposta adequada da Cursor e a ausência de um CVE atribuído à falha levantam questões sobre a segurança e a responsabilidade na gestão de vulnerabilidades em ferramentas amplamente utilizadas por desenvolvedores.

Atualizações de Segurança da Microsoft em Julho de 2026

Em julho de 2026, a Microsoft lançou um Patch Tuesday histórico, abordando 570 vulnerabilidades, incluindo duas falhas zero-day ativamente exploradas e uma divulgada publicamente. Dentre as 59 vulnerabilidades classificadas como ‘Críticas’, destacam-se 48 relacionadas à execução remota de código e 9 de elevação de privilégios. As falhas zero-day corrigidas incluem uma vulnerabilidade no Active Directory Federation Services, que permite a elevação de privilégios, e uma no SharePoint Server, que possibilita que atacantes remotos ganhem privilégios elevados. A vulnerabilidade divulgada publicamente refere-se ao BitLocker, que pode permitir o acesso a dados criptografados. A Microsoft também anunciou um aumento nas atualizações de segurança, impulsionado por um sistema de descoberta de vulnerabilidades baseado em IA. É importante que as organizações atualizem seus sistemas imediatamente para mitigar os riscos associados a essas falhas, especialmente considerando o impacto potencial em conformidade com a LGPD.

Atualização de segurança do Windows 10 é estendida até 2027

A Microsoft lançou a atualização de segurança KB5099539 para o Windows 10, que inclui correções para 570 vulnerabilidades, sendo duas delas exploradas ativamente e uma divulgada publicamente como zero-day. Inicialmente, a empresa oferecia um ano de atualizações de segurança estendidas, mas recentemente ampliou esse prazo até 12 de outubro de 2027 para dispositivos inscritos no programa de Atualizações de Segurança Estendidas (ESU). A atualização não traz novas funcionalidades, mas foca em correções de segurança e bugs, como problemas de compatibilidade no OLE Automation e falhas no File Explorer. Além disso, a atualização melhora a segurança do Remote Desktop Protocol (RDP) ao adicionar suporte para impressões digitais de certificados SHA-2, enquanto mantém a compatibilidade com SHA-1. A Microsoft alerta que mudanças na segurança podem afetar aplicações legadas que dependem de transportes TDI não registrados. Os usuários são aconselhados a verificar os logs do sistema para identificar se suas aplicações são impactadas. A atualização é crucial para manter a segurança dos sistemas operacionais, especialmente em um cenário onde ataques cibernéticos estão em ascensão.

Campanha de malware se disfarça em repositórios falsos do GitHub

Um ator de ameaças publicou centenas de repositórios falsos no GitHub, imitando projetos legítimos de software e segurança, com o objetivo de distribuir malware do tipo infostealer. A campanha atraiu tráfego de resultados de busca relacionados a produtos de segurança, serviços de criptomoedas, ferramentas financeiras e utilitários para desenvolvedores. O malware é capaz de coletar dados de mais de 19 navegadores, roubar informações de 32 carteiras de criptomoedas e extrair detalhes sensíveis de aplicativos de mensagens e redes sociais. A empresa de cibersegurança ArcticWolf identificou a atividade após descobrir que um de seus produtos estava sendo imitado desde 26 de junho. No total, foram encontrados 292 repositórios falsos, cada um contendo um arquivo README com um link de download que direcionava os visitantes para uma página maliciosa. Essa página apresentava uma interface projetada para inspirar confiança, incluindo botões de download e selos de autenticidade falsificados. O malware, uma variante da família BoryptGrab, coleta uma ampla gama de dados, incluindo senhas, informações de pagamento e tokens de sessão de aplicativos populares. Embora o GitHub tenha removido muitos dos repositórios maliciosos, ainda existem redirecionadores ativos. A ArcticWolf alerta que a campanha depende da confiança dos usuários em downloads gratuitos de ferramentas premium e recomenda cautela ao interagir com páginas não oficiais do GitHub.

Polícia Espanhola desmantela organização de cibercrime e lavagem de dinheiro

A Polícia Espanhola desmantelou uma organização de cibercrime e lavagem de dinheiro que gerou €140 milhões (cerca de $160 milhões) por meio de fraudes de investimento e ataques de comprometimento de e-mail empresarial (BEC). A operação resultou na prisão de quatro indivíduos em Espanha, Portugal e Panamá. Os suspeitos gerenciaram uma rede de mais de 800 contas bancárias, recebendo grandes quantias de dinheiro ilícito de várias vítimas. Os fundos eram rapidamente dispersos e ocultados através de uma rede de contas, dificultando a rastreabilidade e permitindo a lavagem do dinheiro. A investigação revelou que €94 milhões foram canalizados através dessa rede, com outros €61 milhões relacionados a operações de BEC. A polícia identificou o uso de táticas de engenharia social, como a falsificação de executivos de alto escalão para desviar pagamentos. A operação incluiu buscas em seis locais e a apreensão de 15 computadores e mais de 170 smartphones, além do congelamento de €3 milhões em ativos. A polícia acredita que a rede de lavagem de dinheiro foi efetivamente desmantelada.

SonicWall alerta sobre vulnerabilidades críticas em SMA1000

A SonicWall emitiu um alerta sobre a exploração ativa de duas vulnerabilidades críticas em seus dispositivos SMA1000, identificadas como CVE-2026-15409 e CVE-2026-15410. A primeira é uma falha de solicitação forjada do lado do servidor (SSRF) com uma pontuação CVSS de 10.0, permitindo que atacantes remotos não autenticados forcem o dispositivo a fazer requisições para locais indesejados. A segunda, com uma pontuação CVSS de 7.2, é uma falha de injeção de código pós-autenticação que pode permitir que administradores autenticados executem comandos arbitrários no sistema operacional. Ambas as vulnerabilidades estão sendo ativamente exploradas, e a SonicWall recomenda que os clientes atualizem para as versões de correção disponíveis. As falhas afetam modelos SMA1000, incluindo 6210, 7210 e 8200v, e não impactam a linha de produtos SSL-VPN da empresa. A CISA dos EUA adicionou essas vulnerabilidades ao seu catálogo de Vulnerabilidades Conhecidas Exploitadas (KEV), reforçando a urgência da situação. A SonicWall também forneceu indicadores de comprometimento (IOCs) para ajudar os administradores a identificar possíveis invasões em seus sistemas.

Pesquisadores identificam novo trojan de acesso remoto baseado em Rust

Pesquisadores de cibersegurança alertaram sobre um novo trojan de acesso remoto (RAT) chamado LabubaRAT, que utiliza a linguagem de programação Rust e se disfarça como software da NVIDIA para se infiltrar em ambientes-alvo. O LabubaRAT permite que os atacantes mantenham um ponto de acesso reutilizável, realizando diversas atividades, como perfilamento do host, identificação de ferramentas de segurança, execução de comandos, movimentação de arquivos e captura de telas. O malware se comunica por meio de múltiplos métodos, incluindo HTTPS e DNS tunneling, o que dificulta sua detecção e remoção. O ataque começa com um executável chamado ’nvidia-sysruntime.exe’, que aceita configurações em tempo de execução, permitindo que os operadores definam parâmetros críticos para a comunicação com o servidor remoto. O LabubaRAT também realiza operações de descoberta para identificar navegadores e produtos de segurança instalados, preparando o ambiente para suas funções. Com uma ampla gama de capacidades, o malware oferece controle significativo ao operador, permitindo interações diretas com o sistema comprometido. A estrutura do LabubaRAT sugere que ele pode ser oferecido como um serviço de malware (MaaS), aumentando sua acessibilidade para cibercriminosos.

Vulnerabilidades no Claude para Chrome expõem dados de usuários

Um novo relatório de segurança revelou vulnerabilidades críticas na extensão Claude para Chrome, que podem permitir que extensões maliciosas acessem dados pessoais de usuários, como e-mails e documentos do Google. A falha, identificada como ‘forged click’, permite que um script malicioso simule cliques legítimos, contornando a necessidade de autorização do usuário. Embora a Anthropic tenha implementado algumas restrições após a descoberta da vulnerabilidade ClaudeBleed, a Manifold Security confirmou que a versão atual (v1.0.80) ainda apresenta riscos significativos. A extensão, que é amplamente utilizada por assinantes do Claude, pode ser manipulada para executar tarefas sem o consentimento do usuário, especialmente se a opção ‘Act without asking’ estiver ativada. A situação é agravada por uma segunda vulnerabilidade que pode ser explorada no futuro, caso uma falha permita que parâmetros de URL sejam manipulados. A Manifold classificou a gravidade da falha como CVSS 7.7 em modo padrão e 9.6 em modo automático. Até o momento, não há correções disponíveis, e a Anthropic não se manifestou publicamente sobre as descobertas.

SAP lança atualizações para corrigir vulnerabilidades críticas

A SAP divulgou atualizações em julho de 2026 para corrigir várias vulnerabilidades, incluindo uma falha crítica no SAP NetWeaver Application Server ABAP, identificada como CVE-2026-44747, com uma pontuação CVSS de 9.9. Essa vulnerabilidade permite que um atacante autenticado explore erros lógicos na gestão de memória, resultando em corrupção de memória que pode levar ao acesso não autorizado a dados, modificação ou indisponibilidade do sistema. Como solução temporária, a SAP recomenda desabilitar todos os nós ICF com uma propriedade específica, embora isso não seja viável para todos os clientes. Além disso, duas outras vulnerabilidades críticas foram abordadas: CVE-2026-27690, que permite ataques de desincronização de requisições HTTP em ambientes não-Cloud Foundry, e CVE-2026-44761, que envolve o uso de credenciais padrão no SAP Commerce Cloud, permitindo que atacantes não autenticados obtenham tokens de acesso válidos. A SAP aconselha os clientes a auditar seus ambientes de produção e remover quaisquer clientes OAuth 2.0 afetados. Embora não haja evidências de exploração ativa, a aplicação das atualizações é fortemente recomendada para garantir a proteção adequada.

Microsoft lança maior atualização de segurança da história

A Microsoft lançou sua maior atualização de segurança até hoje, abordando 622 vulnerabilidades, incluindo duas falhas críticas que estão sendo ativamente exploradas: CVE-2026-56164, no SharePoint Server, e CVE-2026-56155, nos Serviços de Federação do Active Directory. Ambas permitem a elevação de privilégios, com a primeira permitindo que atacantes não autenticados escalem privilégios remotamente, enquanto a segunda requer um atacante já autenticado. A atualização é especialmente urgente para usuários do SharePoint, que alcançou o fim do suporte estendido. Além disso, a Microsoft finalizou a desativação do RC4 no Kerberos, o que pode causar falhas de autenticação se não houver uma auditoria prévia. O volume de atualizações é incomum para julho, um mês tradicionalmente leve, e reflete um aumento na detecção de vulnerabilidades, impulsionado por novas tecnologias de IA. As empresas devem priorizar a aplicação dos patches, especialmente para as falhas em SharePoint e AD FS, que já estão sendo exploradas por atacantes.

IPVanish torna OpenVPN quase três vezes mais rápido no Windows

A IPVanish lançou uma nova versão de seu aplicativo para Windows, incorporando o recurso OpenVPN Data Channel Offload (DCO), que promete aumentar a velocidade de download do OpenVPN em até 196%. Essa melhoria é especialmente significativa, pois o OpenVPN, apesar de ser um dos protocolos mais confiáveis e amplamente utilizados, sempre enfrentou desafios de velocidade. O DCO transfere a carga de criptografia para o núcleo do sistema operacional, reduzindo a latência e a carga da CPU, sem comprometer a segurança do protocolo. Além disso, a IPVanish trocou o cifrador OpenVPN de AES-256-CBC para AES-256-GCM, o que diminui em 32% o tempo de conexão com os servidores. No entanto, há uma limitação: o modo de alta velocidade não pode ser usado simultaneamente com o recurso OpenVPN Scramble, que oculta o tráfego VPN, o que pode ser uma consideração importante para usuários em redes restritas. O DCO atualmente é exclusivo para usuários do Windows, não estando disponível em macOS, iOS ou Android devido a restrições nos núcleos desses sistemas operacionais.

Não é verificação de idade privacidade é a principal razão para uso de VPNs por crianças no Reino...

Um recente relatório do governo britânico revela que a principal motivação para o uso de VPNs entre crianças no Reino Unido é a proteção da privacidade online, e não a evasão de verificações de idade, como se pensava anteriormente. A pesquisa, realizada com mais de 2.000 jovens de 11 a 17 anos, mostrou que 30% dos usuários ativos de VPNs utilizam essas ferramentas para garantir sua privacidade digital. Apenas 20% dos usuários de VPNs afirmaram usar o serviço para contornar verificações de idade, o que representa apenas 7% de todas as crianças britânicas. Além disso, a maioria dos jovens que contornam essas verificações o faz através de métodos mais simples, como mudar para plataformas que não exigem verificação de idade ou fornecendo informações falsas, como datas de nascimento. O relatório sugere que a narrativa de que a restrição ao uso de VPNs é essencial para a aplicação das leis de verificação de idade pode não ser justificada, especialmente à medida que as plataformas implementam métodos mais rigorosos de verificação. A discussão sobre a regulamentação do uso de VPNs no Reino Unido está em andamento, com apelos de grupos de defesa da privacidade para que essas ferramentas permaneçam acessíveis às crianças.

Novos kits de phishing ameaçam contas do Microsoft 365

Pesquisadores da ReliaQuest identificaram dois novos kits de phishing, Jalisco e OmegaLord, que visam contas do Microsoft 365, utilizando técnicas que burlam a autenticação multifator (MFA). O kit Jalisco emprega um método de phishing baseado em código de dispositivo, enquanto o OmegaLord se disfarça como um leitor de PDF para coletar credenciais de login e números de telefone, facilitando a interceptação de solicitações ou códigos MFA.

O método de phishing por código de dispositivo explora o fluxo de autorização do OAuth 2.0, enganando as vítimas para que autorizem um dispositivo controlado pelo atacante a acessar suas contas. O Jalisco gera códigos de dispositivo em tempo real, contornando a validade de 15 minutos imposta pela Microsoft. Após a invasão, os atacantes podem acessar dados sensíveis armazenados em serviços como SharePoint e realizar exfiltração em questão de minutos.

Microsoft adotará chaves de acesso como método padrão de autenticação

A Microsoft anunciou que, a partir de setembro de 2026, as chaves de acesso se tornarão o método padrão de autenticação para o serviço de identidade empresarial Entra ID. Os usuários que atualmente utilizam autenticação via SMS e voz serão migrados automaticamente para chaves de acesso, que são consideradas mais seguras e resistentes a phishing. A autenticação por SMS e voz será descontinuada em fevereiro de 2027, e as organizações são aconselhadas a garantir que todos os usuários adotem métodos de autenticação que não sejam suscetíveis a ataques de phishing antes dessa data. A Microsoft observou um aumento significativo nas campanhas de phishing habilitadas por IA, com taxas de cliques que chegam a 54%, em comparação com 12% para campanhas tradicionais. A mudança para chaves de acesso visa reduzir a dependência de métodos de autenticação vulneráveis e fortalecer a proteção contra o roubo de credenciais. As organizações que ainda precisarem de autenticação baseada em telefone deverão configurar provedores de telecomunicações de terceiros. A Microsoft disponibiliza orientações detalhadas para a implementação de autenticação sem senha e resistente a phishing.

A Gestão de Vulnerabilidades em Tempos de IA Um Desafio Crescente

A gestão de vulnerabilidades enfrenta um cenário alarmante, com a frequência de novas falhas aumentando drasticamente. Em 2026, a cada 7,4 minutos, uma nova CVE (Common Vulnerabilities and Exposures) é registrada, superando os números de anos anteriores. Além disso, a velocidade com que essas falhas são exploradas diminuiu para menos de um dia, devido ao uso de inteligência artificial, tornando a defesa das empresas ainda mais desafiadora. As equipes de segurança se veem incapazes de acompanhar o ritmo das atualizações e correções, enquanto a maioria das CVEs nunca se torna um ataque ativo. A solução proposta envolve a validação das defesas em vez de apenas focar na velocidade de correção, utilizando plataformas que provam a exploração de vulnerabilidades sem a necessidade de um ataque real. Um exemplo prático é o caso do Nightmare-Eclipse, onde um único pesquisador divulgou uma série de exploits que rapidamente foram adotados por criminosos. A abordagem sugerida enfatiza a importância de testar a cadeia de exploração, permitindo que as empresas priorizem quais vulnerabilidades realmente precisam ser corrigidas, sem expor seus sistemas a riscos desnecessários.

LastPass alerta sobre campanha de phishing com e-mails falsos

A LastPass emitiu um alerta sobre uma campanha de phishing em andamento que utiliza e-mails falsos para enganar usuários. Os e-mails, que se assemelham a comunicações corporativas legítimas, informam sobre supostas atualizações nas políticas de segurança e direcionam os destinatários a uma página que imita o serviço DocuSign, onde é alegado que um documento está disponível para revisão. A empresa esclarece que seus sistemas não foram comprometidos e que os e-mails não foram enviados de sua infraestrutura, apesar de os atacantes utilizarem domínios que aparentam ser legítimos. Os e-mails, enviados de ‘hello@lastpassnewsletter.com’, mencionam mudanças nas políticas de serviço da LastPass, como melhorias na monitorização de SaaS e opções de redefinição de senha. Ao clicar no botão ‘Revisar e Acessar Termos’, os usuários são levados a um site malicioso, identificado como lastpasscompliance[.]com, que foi sinalizado como perigoso por Microsoft Defender e Cloudflare. Embora a LastPass não tenha confirmado o objetivo da campanha, o site falso solicita que os usuários baixem um arquivo que supostamente é compatível com Windows e macOS. A empresa recomenda que os usuários que inseriram suas credenciais em sites de phishing mudem suas senhas imediatamente e revisem suas contas em busca de atividades suspeitas.

Vulnerabilidade crítica leva Progress a desligar ShareFile Storage Zone Controllers

A Progress Software confirmou que uma vulnerabilidade zero-day de alta severidade foi a causa do desligamento emergencial dos ShareFile Storage Zone Controllers na semana passada. A empresa alertou seus clientes para que desligassem imediatamente seus servidores Windows após receberem informações sobre uma “ameaça externa credível”. Durante a investigação, a Progress desativou temporariamente o acesso a todas as contas ShareFile que utilizavam os Storage Zone Controllers. A análise revelou uma vulnerabilidade de ‘path traversal’ que afeta todas as versões 5.x e 6.x do ShareFile Storage Zone Controller. Essa falha permite que um usuário administrativo autenticado leia arquivos arbitrários, escreva conteúdo controlado por atacantes em diretórios aleatórios e enumere a estrutura do sistema de arquivos do servidor. A empresa já reservou um identificador CVE para a vulnerabilidade, que será publicado em duas semanas. As versões 5.12.5 e 6.0.2 do ShareFile Storage Zone Controller foram lançadas para corrigir a falha, e a Progress recomenda que todos os clientes instalem as atualizações de segurança o mais rápido possível. Até o momento, não há indícios de que os dados dos clientes tenham sido comprometidos.

Técnica de Evasão em Campanhas na Nuvem Spoofing de OAuth Client ID

Pesquisadores da Proofpoint identificaram uma nova técnica de evasão chamada spoofing de OAuth client ID, utilizada por grupos de ameaças para comprometer ambientes do Microsoft Entra ID. Essa técnica permite que atacantes enumerem contas de usuários e validem credenciais roubadas sem gerar eventos de login bem-sucedidos, o que dificultaria a detecção por parte das equipes de segurança. Ao explorar a forma como o Entra ID responde a IDs de cliente inválidos, os atacantes conseguem inferir a validade de nomes de usuários e senhas em larga escala. Dois grupos distintos, UNK_pyreq2323 e UNK_OutFlareAZ, foram observados utilizando essa técnica, atacando milhões de contas em milhares de locatários. A primeira campanha usou mais de 700 mil IDs de cliente falsificados, enquanto a segunda empregou 3,7 milhões de IDs aleatórios. A falta de registros de nomes de aplicativos nos logs de sign-in do Entra torna a detecção dessas atividades ainda mais desafiadora. As organizações devem revisar suas políticas de acesso condicional, pois os IDs de cliente falsificados não acionam essas políticas, permitindo que os atacantes operem com maior discrição.

Agentes de Segurança com IA A Nova Fronteira na Cibersegurança

Os agentes de segurança baseados em inteligência artificial (IA) estão começando a influenciar decisões reais de segurança, resumindo descobertas, priorizando remediações e recomendando próximos passos. No entanto, muitos ainda dependem de sinais de risco fragmentados, como saídas de scanners e dados de exposição, o que limita sua eficácia. Os atacantes não operam em silos, e a falta de uma visão integrada pode impedir a identificação de caminhos de ataque reais. A validação de segurança se torna crucial, pois permite que as equipes de segurança confirmem se as vulnerabilidades podem ser exploradas em seus ambientes. A plataforma de validação de segurança da Pentera, por exemplo, emula técnicas de ataque do mundo real para validar exposições e gerar caminhos de ataque comprovados. Isso transforma o fluxo de trabalho de segurança, passando de uma abordagem reativa para uma proativa, onde as equipes podem priorizar e remediar vulnerabilidades com base em evidências concretas. A integração de dados de validação com assistentes de IA pode melhorar ainda mais a eficiência, permitindo que as equipes respondam rapidamente a ameaças reais. Essa mudança de paradigma é essencial para enfrentar a crescente sofisticação dos ataques cibernéticos.

Pesquisadores revelam falhas em carteiras de criptomoedas

Um estudo realizado por pesquisadores da KU Leuven analisou 85 das carteiras de criptomoedas mais populares que funcionam como extensões de navegador e descobriu que essas carteiras vazam informações suficientes para vincular e rastrear os usuários. As interações entre as carteiras e os sites podem conectar endereços separados de um mesmo usuário, permitindo que terceiros os sigam de site para site. Além disso, em sites que já possuem um nome ou e-mail, essas falhas podem associar uma identidade real a um perfil de criptomoeda supostamente anônimo. Os pesquisadores identificaram cinco fraquezas de privacidade, sendo a mais crítica a capacidade de vincular endereços separados. A pesquisa também revelou que 36 das 85 carteiras informam quais estão instaladas, mesmo sem conexão ativa. Embora algumas carteiras tenham corrigido problemas após a notificação, a maioria dos fabricantes não reconheceu as falhas como bugs. O estudo destaca a necessidade de melhorias significativas na segurança das carteiras, que atualmente funcionam como projetadas, mas expõem os usuários a riscos de privacidade.

Vulnerabilidades em UEFI podem comprometer a segurança de sistemas

Pesquisadores de cibersegurança descobriram 11 aplicações antigas, assinadas pela Microsoft, que podem ser exploradas para contornar o Secure Boot em sistemas que utilizam a interface UEFI. Um atacante pode executar código não confiável durante a inicialização do sistema, possibilitando a instalação de bootkits maliciosos, mesmo com as proteções do Secure Boot ativadas. O certificado ‘Microsoft Corporation UEFI CA 2011’, que expirou em 27 de junho de 2026, permitia que essas aplicações vulneráveis fossem confiáveis, pois não foram revogadas adequadamente. O uso de bootloaders UEFI antigos, como o shim, que atua como intermediário entre o firmware da placa-mãe e o sistema operacional Linux, é uma das principais preocupações. A exploração dessas vulnerabilidades pode permitir que atacantes contornem mecanismos de segurança, como a lista de negação de chaves de proprietário da máquina (MOK denylist), e executem código arbitrário antes mesmo do carregamento do sistema operacional. As falhas estão registradas sob os identificadores CVE-2026-8863 e CVE-2026-10797, e a ESET alerta que a expiração do certificado não afeta o processo de verificação do Secure Boot, desde que os bootloaders não sejam explicitamente revogados. Essa situação representa um risco significativo para a segurança de sistemas que dependem do Secure Boot.

Vulnerabilidades críticas no RabbitMQ expõem segredos de OAuth

Pesquisadores de cibersegurança revelaram duas falhas relacionadas ao controle de acesso no serviço de mensageria RabbitMQ, que podem permitir que atacantes vazem segredos de clientes OAuth e comprometam a infraestrutura de mensageria empresarial. A equipe de segurança da Miggo, que descobriu as falhas, informou que a primeira vulnerabilidade (CVE-2026-57219) expõe o segredo confidencial do broker a um atacante não autenticado em uma única solicitação, possibilitando a troca desse segredo por um token de administrador e o controle total sobre mensagens, filas e configurações do broker. A segunda falha (CVE-2026-57221) permite que qualquer usuário autenticado leia dados de outros inquilinos sem autorização adequada. Ambas as falhas estão presentes desde 2024 e afetam versões do RabbitMQ a partir da 3.13.0. As vulnerabilidades foram corrigidas nas versões mais recentes, e recomenda-se que as organizações atualizem seus sistemas e implementem medidas de segurança adicionais, como a rotação de segredos e a limitação de acesso à interface de gerenciamento. Embora não haja evidências de exploração ativa antes da divulgação pública, a situação é preocupante, especialmente em ambientes multi-inquilinos ou expostos à internet.

Departamento do Tesouro dos EUA sanciona provedores de ransomware

O Departamento do Tesouro dos EUA, por meio do Escritório de Controle de Ativos Estrangeiros (OFAC), impôs sanções a dois indivíduos e uma entidade envolvidos em ataques de ransomware contra organizações americanas. As sanções foram direcionadas ao First VPN Service (1VPNS), um provedor de rede privada virtual que oferecia serviços a grupos de ransomware, e seu administrador, Dmytro Rashevskyi. Desde sua criação em 2014, o 1VPNS se destacou por não manter registros de atividades dos usuários e por não cooperar com as autoridades. A investigação, que começou em dezembro de 2021, culminou na desmantelação da infraestrutura do 1VPNS, com a apreensão de 33 servidores em 27 países e a prisão de Rashevskyi. Além disso, o cidadão bielorrusso Yegeniy Vladimirovich Silayev, que vende ferramentas para ocultar malware, também foi sancionado. As operações de ransomware associadas a esses indivíduos causaram perdas bilionárias a empresas e infraestruturas críticas nos EUA. As sanções visam desmantelar redes de cibercrime, com a colaboração de autoridades do Reino Unido e da União Europeia.

Microsoft testa nova versão do Windows Search mais limpa e rápida

A Microsoft está testando uma nova versão do Windows Search que promete ser mais rápida e eficiente, priorizando resultados relevantes em detrimento de anúncios e conteúdos promocionais. Essa iniciativa, anunciada pelo presidente da Windows, Pavan Davuluri, visa melhorar a experiência de busca no Windows 11, abrangendo o menu Iniciar, a barra de tarefas, o File Explorer e as Configurações. As atualizações estão disponíveis para os usuários do programa Windows Insiders no canal Experimental, através de uma implementação controlada, o que significa que nem todos os usuários terão acesso imediato. As melhorias incluem a indicação clara da origem dos resultados, suporte a buscas de arquivos com duas letras e maior tolerância a erros de digitação. Além disso, a Microsoft promete melhorias na confiabilidade do sistema, reduzindo falhas e problemas de carregamento. Os usuários também podem escolher se desejam ver sugestões da Microsoft Store e da web junto aos resultados locais. A empresa encoraja feedback dos Insiders para aprimorar ainda mais a funcionalidade.

Grupo ShinyHunters invade Salesforce sem explorar falhas

Um novo relatório da Microsoft revela que atacantes associados ao grupo de extorsão de dados ShinyHunters conseguiram acessar ambientes corporativos do Salesforce sem explorar falhas na plataforma. Em vez disso, eles se aproveitaram da confiança que as organizações já haviam concedido, principalmente através de conexões OAuth com aplicativos e fornecedores de terceiros. A pesquisa identificou três técnicas principais utilizadas: chamadas de vishing que induzem funcionários a aprovar aplicativos maliciosos, tokens OAuth roubados de fornecedores de software comprometidos e acesso de convidados mal configurado em sites do Salesforce. As chamadas de vishing foram a porta de entrada inicial, onde os atacantes se passaram por suporte de TI e convenceram os funcionários a autorizar aplicativos controlados por eles. Já os tokens roubados permitiram acesso a dados de múltiplas organizações ao mesmo tempo, enquanto o acesso de convidados mal configurado possibilitou que os atacantes extraíssem dados sem necessidade de credenciais. A Microsoft, em colaboração com o Salesforce, lançou novas ferramentas de detecção e governança para mitigar essas atividades, enfatizando a importância de monitorar logs de autenticação e revisar permissões de aplicativos conectados.

Campanha de pacotes npm transforma navegadores em botnets DDoS

Uma nova pesquisa da JFrog revelou uma campanha maliciosa envolvendo 148 pacotes npm que se disfarçaram como proxies web para estudantes. Durante cerca de duas semanas em maio, esses pacotes transformaram os navegadores dos visitantes em uma botnet de negação de serviço distribuída (DDoS). Os pacotes, com nomes como ‘charlie-kirk’ e ‘ilovefemboys’, permitiam que os estudantes contornassem filtros de conteúdo, mas carregavam um gerador de tráfego de ataque escondido. Ao abrir uma página, os usuários se tornavam involuntariamente parte do ataque, que não exigia instalação de scripts maliciosos. A pesquisa identificou dois módulos principais: um carregador de scripts remoto e um gerador de inundações WebSocket, ambos projetados para sobrecarregar servidores de proxy. A infraestrutura da campanha era facilmente rastreável, e os operadores, aparentemente jovens, deixaram pistas em seus códigos. Embora muitos pacotes tenham sido removidos do npm, a capacidade de rearmar o ataque permanece. Administradores de redes escolares e corporativas devem bloquear os domínios associados a essa campanha e limpar caches de navegador para mitigar riscos.

EUA sancionam indivíduos e VPN por facilitar ataques de ransomware

O Departamento do Tesouro dos EUA sancionou dois indivíduos e um provedor de VPN, o First VPN Service (1VPNS), por facilitar atividades criminosas, incluindo ataques de ransomware. O administrador ucraniano Dmytro Rashevskyi e o belarusiano Yegeniy Vladimirovich Silayev foram acusados de ajudar grupos de ransomware a ocultar suas atividades. O First VPN foi desmantelado em maio de 2026 após uma operação conjunta de autoridades europeias e norte-americanas, que identificaram que o serviço era utilizado para esconder a origem de ataques cibernéticos contra empresas e instituições dos EUA. O uso dessa VPN resultou em perdas bilionárias para negócios americanos, afetando setores críticos como saúde e serviços financeiros. Além disso, o artigo menciona sanções impostas pelo Reino Unido e pela União Europeia a redes cibernéticas russas, que têm realizado operações de espionagem e sabotagem. O FBI alertou sobre a exploração de dispositivos de rede mal configurados por atores do FSB da Rússia, destacando a vulnerabilidade de infraestruturas críticas em todo o mundo.

Grok Build da xAI vaza repositórios inteiros para o Google Cloud

Um incidente de segurança envolvendo o Grok Build da xAI revelou que o sistema estava enviando repositórios Git inteiros, incluindo todo o histórico de commits, para um bucket do Google Cloud, em vez de apenas os arquivos necessários para as tarefas de codificação. O pesquisador conhecido como cereblab, ao testar a versão 0.2.93, interceptou um desses uploads e conseguiu recuperar um arquivo que o agente deveria ter ignorado. A análise mostrou que, enquanto o tráfego necessário para o modelo era de apenas 192 KB, o upload para o armazenamento alcançou 5,10 GiB, evidenciando uma discrepância significativa. Embora a xAI tenha desativado os uploads de armazenamento em uma atualização subsequente, a questão central permanece: a falta de controle do usuário sobre o que é enviado para a nuvem. Isso levanta preocupações sobre a segurança de dados sensíveis, como códigos proprietários e credenciais, que podem estar expostos. A xAI afirmou que todos os dados enviados antes da correção seriam completamente deletados, mas a falta de clareza sobre o que foi armazenado e por quanto tempo ainda gera incertezas. Para desenvolvedores que utilizaram a ferramenta, é recomendado que rotacionem quaisquer credenciais que possam ter sido expostas durante o uso do Grok Build.

Novo malware para macOS finge ser ferramenta da Apple para roubar dados

Um novo malware para macOS, chamado CrashStealer, tem se destacado por se disfarçar como a ferramenta de relatórios de falhas da Apple, visando roubar credenciais, dados do chaveiro e carteiras de criptomoedas. Pesquisadores começaram a monitorar essa ameaça em maio, quando ainda estava em desenvolvimento, mas notaram seu uso em ataques a partir de julho. O malware utiliza um binário que imita o componente do sistema da Apple, chamado ‘CrashReporter.app’, e cria um LaunchAgent com o nome ‘com.apple.crashreporter.helper’, além de usar o ícone e metadados da ferramenta legítima para evitar a detecção. O instalador, denominado ‘Werkbit Setup’, é assinado e notarizado pela Apple, permitindo que o malware contorne o Gatekeeper, a proteção anti-malware do macOS. Ao ser executado, o CrashStealer apresenta um falso prompt de senha do macOS, enganando o usuário para que forneça sua senha do chaveiro, que armazena dados sensíveis como senhas de aplicativos e chaves criptográficas. O malware também coleta credenciais de navegadores e gerenciadores de senhas, além de arquivos de diretórios do usuário. Os dados roubados são criptografados e enviados para um servidor de comando e controle. A operação é cuidadosamente planejada para ser discreta, utilizando um dropper assinado e notarizado, e um processo de re-assinatura para garantir persistência.

Pacote npm malicioso da Jscrambler compromete dados de desenvolvedores

A empresa Jscrambler, especializada em segurança web, revelou que um ator de ameaça publicou uma versão maliciosa de seu pacote npm, que foi baixada quase 1.500 vezes em um curto período de duas horas. As versões afetadas foram 8.14, 8.16, 8.17 e 8.20, e o malware incluído tinha a capacidade de roubar informações sensíveis durante o processo de instalação. O pacote malicioso foi rapidamente descontinuado e substituído pela versão segura 8.22. O malware visava dados críticos, como credenciais de desenvolvedores, segredos de nuvem, dados de carteiras de criptomoedas e informações de aplicativos de colaboração. A Jscrambler atribuiu a violação a credenciais de publicação npm comprometidas, que já foram revogadas. Após o incidente, a empresa implementou controles de segurança adicionais em seu pipeline de publicação. Os desenvolvedores que utilizaram as versões maliciosas devem considerar seus ambientes como comprometidos e rotacionar todas as credenciais. A Jscrambler recomenda que seus clientes utilizem a versão mais recente de seu produto para garantir a segurança.

Ciberataque compromete sistemas da maior operadora de táxis do Japão

A Nihon Kotsu, maior operadora de táxis do Japão, sofreu um ciberataque que comprometeu seus sistemas, levando à paralisação de parte de sua infraestrutura. O incidente ocorreu na manhã de sábado e afetou operações críticas, incluindo o sistema de despacho de táxis, que permanece fora do ar. A empresa, que gera cerca de US$ 1 bilhão em receita anual e emprega mais de 18 mil pessoas, confirmou a infecção por malware e tomou medidas de emergência para evitar danos adicionais, como desconectar sistemas afetados. Serviços de reserva e contratação de veículos, incluindo o serviço de ’táxi para parturientes’, estão suspensos em várias áreas, incluindo Tóquio e Yokohama. A Nihon Kotsu está colaborando com especialistas em cibersegurança para investigar o incidente e avaliar a possibilidade de vazamento de dados, embora até o momento nenhum vazamento tenha sido confirmado. A empresa recomenda que os clientes evitem abrir anexos de comunicações suspeitas e utilizem o aplicativo ‘GO’ ou táxis disponíveis nas ruas. O ataque ainda não foi reivindicado por grupos de ransomware ou gangues de extorsão.

Google e Microsoft removem extensão ModHeader por coleta de dados oculta

O ModHeader, uma extensão popular para edição de cabeçalhos, foi removido das lojas do Chrome e Edge após a descoberta de um coletor de histórico de navegação embutido em sua versão oficial. A análise da empresa de segurança Stripe OLT revelou que, embora o coletor estivesse inativo devido a uma lista de permissões vazia, ele continha código que poderia coletar e enviar dados de navegação. A extensão, que conta com cerca de 1,6 milhão de instalações, ainda edita cabeçalhos HTTP como prometido, mas o código minificado inclui um sistema que, se ativado, poderia coletar até 1000 domínios distintos. A coleta de dados ocorreria uma vez por dia, enviando informações criptografadas para um servidor associado a um domínio sem relação com a Stanford. A extensão já havia sido alvo de reclamações por injetar anúncios em resultados de busca. A situação levanta preocupações sobre a segurança de extensões populares e a necessidade de vigilância constante sobre o que é instalado nos navegadores. Usuários são aconselhados a desinstalar a extensão e a rotacionar credenciais que possam ter sido armazenadas.

Novo malware CrashStealer rouba dados de usuários do macOS

Pesquisadores de cibersegurança identificaram um novo malware para macOS chamado CrashStealer, que tem a capacidade de roubar informações sensíveis de sistemas comprometidos. Diferente de outros ladrões de informações, CrashStealer é desenvolvido em C++ e não utiliza AppleScript ou Objective-C. O malware valida a senha de login do usuário localmente antes de coletar dados de navegadores, carteiras de criptomoedas, gerenciadores de senhas e do chaveiro do macOS. Os dados coletados são criptografados com AES-GCM e enviados para um servidor controlado pelos atacantes. O malware é distribuído através de um dropper assinado e notarizado, chamado ‘Werkbit.app’, que passa pelas verificações de segurança do Gatekeeper da Apple. O processo de instalação é oculto por um PIN de reunião, limitando o acesso ao instalador. Após a instalação, o malware estabelece persistência como um LaunchAgent e coleta dados de várias fontes, incluindo credenciais de navegadores e gerenciadores de senhas. A exfiltração de dados é feita em um arquivo ZIP enviado para um servidor específico. A complexidade e a sofisticação do CrashStealer destacam a necessidade de vigilância constante em relação a ameaças emergentes no ecossistema macOS.

Negociador de ransomware é condenado a 70 meses de prisão por ajudar atacantes

Angelo Martino, um negociador de ransomware, foi condenado a 70 meses de prisão por colaborar secretamente com o grupo criminoso BlackCat (ALPHV). Em vez de ajudar as vítimas a minimizar os danos, Martino e seus co-conspiradores, Ryan Clifford Goldberg e Kevin Tyler Martin, não apenas falharam em proteger os interesses de seus clientes, mas também infectaram algumas das vítimas com malware. O grupo visava empresas de diversos setores, incluindo dispositivos médicos e farmacêuticos, e exigiu resgates que totalizavam milhões de dólares. Martino, de 41 anos, terá que devolver todos os ganhos em criptomoeda que recebeu, além de perder bens como casas e carros adquiridos com esse dinheiro. Ele também deverá pagar 10% de seu salário futuro após a liberação. A condenação de Martino se segue a sentenças anteriores de seus co-conspiradores, que receberam penas de quatro anos. O caso destaca a crescente preocupação com a confiança em negociadores de ransomware e a necessidade de vigilância em transações de segurança cibernética.

Autoridades do Reino Unido processam cinco por fraudes com chamadas

As autoridades britânicas acusaram cinco indivíduos após uma investigação da National Crime Agency (NCA) sobre a plataforma de falsificação de identificação de chamadas chamada Russian Coms. Essa plataforma, que operava desde 2020, permitia que criminosos realizassem mais de 1,8 milhão de chamadas fraudulentas, utilizando números de instituições financeiras e agências de segurança para enganar as vítimas. Os acusados, todos de Londres, enfrentam várias acusações, incluindo conspiração para fornecer artigos relacionados a fraudes e conversão de propriedade criminosa. A NCA revelou que a Russian Coms foi responsável por perdas financeiras que somam dezenas de milhões de libras, afetando cerca de 170 mil vítimas em mais de 107 países. A plataforma foi promovida em redes sociais como Telegram e Instagram e oferecia serviços como chamadas criptografadas e alteração de voz. A operação que resultou na desativação da Russian Coms, chamada ‘Operação Henhouse’, levou a 290 prisões em todo o Reino Unido e destacou a crescente preocupação com fraudes telefônicas que utilizam tecnologia avançada para enganar os consumidores.

Breach at the Beach Aprenda sobre cibersegurança com Entra ID

O Varonis Threat Labs lançou o ‘Breach at the Beach’, uma experiência de treinamento interativa focada em Entra ID, que simula a exfiltração de dados em ambientes de nuvem. A iniciativa, criada pelos pesquisadores Doron Kapah e Mark Vaitsman, visa proporcionar uma compreensão prática das ameaças modernas que as organizações enfrentam, especialmente com o aumento de identidades não-humanas, como agentes de IA e fluxos de trabalho automatizados. Os jogadores, guiados pelo gato detetive Pixel, devem investigar um ataque e identificar quais dados sensíveis estão em risco. O CTF (Capture the Flag) é gratuito e pode ser acessado online, permitindo que profissionais de segurança aprimorem suas habilidades enquanto ganham créditos de educação continuada (CPE). O jogo enfatiza a importância de reconhecer abusos de funcionalidades legítimas e a necessidade de uma abordagem prática para a detecção de ameaças, especialmente em um cenário onde a IA está cada vez mais presente. Além disso, o evento será apresentado em conferências como Black Hat USA e DEF CON 34, onde os participantes poderão interagir diretamente com os criadores e aprofundar seus conhecimentos sobre cibersegurança.

Lidl sofre vazamento de dados de clientes na Europa

A rede de supermercados Lidl, pertencente ao grupo Schwarz, notificou clientes na Alemanha, Bélgica e Países Baixos sobre um vazamento de dados pessoais ocorrido em um provedor de serviços. O incidente, que foi descoberto na semana passada, resultou no roubo de informações de clientes que utilizam a loja online da Lidl. Segundo a empresa, apesar de manter altos padrões de segurança da informação, atacantes conseguiram acessar brevemente um arquivo armazenado separadamente, levando ao roubo de dados como nome, telefone, e-mail e data de nascimento. Embora os sistemas da loja online não tenham sido comprometidos, a Lidl não descarta a possibilidade de que senhas e informações de pagamento também possam ter sido afetadas. A empresa já registrou um boletim de ocorrência e contratou especialistas em forense digital para investigar o incidente. Além disso, a Lidl alertou os clientes sobre possíveis tentativas de phishing que possam utilizar as informações roubadas, recomendando cautela ao receber mensagens inesperadas. A Autoridade de Proteção de Dados da Holanda também foi notificada sobre o incidente.

CISA alerta sobre vulnerabilidades críticas em extensões Joomla

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) emitiu um alerta sobre a exploração de vulnerabilidades nas extensões iCagenda e Balbooa Forms para Joomla, que permitem a execução remota de código através de uploads de arquivos arbitrários. As falhas foram classificadas como de máxima prioridade, exigindo que agências federais aplicassem atualizações de segurança em até três dias. A primeira vulnerabilidade, CVE-2026-48939, afeta o iCagenda, que é utilizado para registro e agendamento de eventos. Um atacante pode explorar essa falha para fazer upload de arquivos maliciosos, como scripts PHP, comprometendo completamente o servidor web. A segunda vulnerabilidade, CVE-2026-56291, está relacionada ao Balbooa Forms, um construtor de formulários que também permite uploads de arquivos. Ambas as falhas foram alvo de ataques automatizados antes da liberação de patches, com a CVE-2026-56291 sendo explorada como um zero-day desde 8 de julho. Administradores de sites Joomla devem verificar a presença dessas extensões e aplicar as correções disponíveis para proteger seus ativos. As versões corrigidas estão disponíveis desde junho e julho de 2023.

Operação de phishing como serviço ataca contas do Microsoft 365

Um novo serviço de phishing, chamado Forg365, está utilizando uma combinação de técnicas avançadas para comprometer contas do Microsoft 365. Este serviço, que custa $400 por mês e é distribuído via Telegram, emprega phishing com código de dispositivo, táticas de adversário no meio (AitM), evasão de antibots e criação de iscas assistida por inteligência artificial (IA). As campanhas de ataque utilizam infraestrutura de entrega de e-mails legítimos, como Amazon SES e Twilio SendGrid, para disfarçar links maliciosos. O Forg365 oferece um painel de controle acessível na clearnet, onde os operadores podem gerar iscas e gerenciar tokens capturados. A plataforma também inclui uma extensão para navegadores que facilita o acesso contínuo a contas comprometidas. Além disso, o Forg365 permite ações pós-compromisso, como monitoramento de e-mails e respostas automáticas a mensagens. A operação reflete a industrialização do modelo de negócios de phishing, permitindo que até mesmo indivíduos com pouca experiência técnica realizem campanhas em larga escala. Diante desse cenário, recomenda-se que as empresas bloqueiem a autenticação por código de dispositivo, revisem regras de fluxo de e-mails e auditem atividades suspeitas em caixas de entrada.

Injeção de Memória Oculta em Assistentes de IA Risco Emergente

Um novo tipo de ataque, denominado ‘injeção de memória oculta’, foi identificado por pesquisadores, permitindo que atacantes manipulem assistentes de IA ao enviar e-mails com informações falsas. Esses assistentes, como o OpenClaw, mantêm registros sobre preferências e interações dos usuários, o que os torna vulneráveis a esse tipo de ataque. O processo é simples: um e-mail é enviado para um usuário, e se o assistente processar a mensagem, ele pode gravar uma informação falsa em sua memória sem que o usuário perceba. O estudo, publicado em julho de 2026, demonstrou que a ferramenta MemGhost conseguiu realizar esse ataque com uma taxa de sucesso de 87,5% em testes de modo de fundo. A pesquisa destaca a necessidade de controles de segurança mais rigorosos, como a verificação de origem das informações e a solicitação de confirmação antes de gravar dados na memória do assistente. A OpenClaw, alvo do estudo, já está considerando implementar medidas de segurança adicionais, mas o problema persiste, especialmente em ambientes onde assistentes de IA interagem com e-mails não confiáveis.

Ferramentas de segurança em cibersegurança um alerta urgente

O cenário atual da cibersegurança apresenta uma crescente preocupação com a velocidade e a eficácia dos ataques cibernéticos. Ferramentas de segurança estão encontrando vulnerabilidades mais rapidamente do que os humanos conseguem corrigi-las, mas os atacantes têm acesso a essas mesmas ferramentas. Isso resulta em uma situação alarmante onde falhas antigas ainda são exploradas devido a atrasos na aplicação de correções. Recentemente, a Progress alertou seus clientes sobre uma ameaça externa credível que afetou os Controladores de Zona de Armazenamento do ShareFile, levando à desativação temporária de contas. Além disso, a Zimbra divulgou uma atualização crítica para corrigir uma vulnerabilidade de execução de código remoto em seu cliente web. O pacote npm Jscrambler foi comprometido, permitindo a instalação de um ladrão de informações em várias plataformas. A Microsoft revelou um novo backdoor chamado GigaWiper, que pode tornar um sistema inoperável de várias maneiras. Outro ataque, denominado SHELLSTORM, comprometeu mais de 1,4 milhão de domínios através de plugins do WordPress. A pesquisa também destacou uma nova técnica chamada HalluSquatting, que engana assistentes de codificação baseados em IA para executar códigos maliciosos. O aumento da complexidade e da velocidade dos ataques exige uma resposta rápida e eficaz das equipes de segurança.

Agências de Cibersegurança alertam sobre hackers russos atacando roteadores

Agências de cibersegurança dos Estados Unidos e de oito outros países emitiram um alerta conjunto sobre hackers estatais russos que estão atacando roteadores vulneráveis e mal configurados para infiltrar redes de infraestrutura crítica. O aviso, coautorado pela NSA, FBI e CISA, entre outras agências, atribui os ataques ao Centro 16 do Serviço Federal de Segurança da Rússia (FSB). Este grupo de hackers, conhecido por vários nomes como Berserk Bear e Energetic Bear, utiliza varreduras de SNMP para localizar roteadores que aceitam senhas padrão e, em seguida, executa comandos para copiar arquivos de configuração e exfiltrá-los. Além disso, o FBI já havia alertado sobre a exploração de uma vulnerabilidade crítica no recurso Smart Install de dispositivos Cisco. Os setores mais vulneráveis incluem energia, comunicações, saúde e serviços governamentais. As agências recomendam a atualização para SNMPv3, a desativação do Smart Install e a aplicação de senhas fortes. Este alerta segue uma operação internacional que desmantelou uma campanha de hackers que infectou 18.000 roteadores em 120 países, alterando configurações de DNS para roubar credenciais do Microsoft 365.

União Europeia e Reino Unido sancionam hackers russos

A União Europeia e o Reino Unido impuseram sanções a diversos indivíduos e entidades russas, acusando o país de coordenar uma rede de grupos de hackers responsáveis por ataques cibernéticos na Europa. As sanções incluem nove indivíduos e quatro entidades, entre eles oficiais da inteligência militar russa (GRU) e cibercriminosos. O Reino Unido sancionou 24 indivíduos, incluindo figuras seniores do GRU, que supostamente dirigiram operações cibernéticas. Além disso, membros da empresa IMPULS, acusada de recrutar hackers, e indivíduos ligados à operação de malware Lumma Stealer, que afetou mais de 2.100 vítimas, também foram sancionados. O Conselho da UE identificou o 16º Centro do Serviço Federal de Segurança da Rússia (FSB) como responsável por controlar grupos de ameaças cibernéticas, incluindo o notório grupo de hackers Turla, que tem atacado redes governamentais e infraestrutura crítica em vários países europeus desde 2010. Recentemente, um ataque cibernético em dezembro atingiu a infraestrutura elétrica da Polônia, embora não tenha conseguido interromper o fornecimento de energia. As sanções são uma resposta a atividades maliciosas que visam desestabilizar a UE e seus parceiros internacionais.

CISA alerta sobre falhas críticas em extensões Joomla com exploração ativa

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) incluiu duas falhas de segurança de severidade máxima no catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), afetando as extensões iCagenda e Balbooa para Joomla. Ambas as vulnerabilidades, avaliadas com 10.0 no sistema de pontuação CVSS, permitem a execução remota de código através do upload de arquivos arbitrários. A CVE-2026-48939, relacionada ao iCagenda, foi explorada como um zero-day desde 15 de junho de 2026, permitindo que atacantes enviassem arquivos PHP maliciosos. Já a CVE-2026-56291, que afeta o Balbooa Forms, foi identificada em ataques que permitiram o upload de arquivos sem autenticação, resultando em execução remota de código. Ambas as extensões têm versões corrigidas disponíveis, e os proprietários de sites são aconselhados a verificar e remover arquivos PHP suspeitos. Além disso, o Centro de Segurança Cibernética da Austrália (ACSC) emitiu um alerta sobre uma campanha global de exploração de vulnerabilidades em sistemas de gerenciamento de conteúdo (CMS), destacando a gravidade da situação e a necessidade de vigilância constante.

Operação de phishing no Microsoft 365 expõe vulnerabilidades graves

Um ataque de phishing ativo direcionado a usuários do Microsoft 365 foi descoberto, revelando falhas significativas na segurança. Um operador egípcio, identificado como codemado, deixou um servidor Python exposto na internet, permitindo que a empresa de segurança Lexfo acessasse sua ferramenta de ataque. O operador utilizou uma versão modificada do proxy Evilginx, que permitiu contornar a autenticação multifator (MFA) de duas maneiras distintas. A primeira técnica envolveu a intermediação do login ao vivo, enquanto a segunda abusou de um fluxo de login legítimo da Microsoft.

Ameaça de cibersegurança invasão com script PowerShell e IA

Pesquisadores de cibersegurança identificaram uma intrusão em que um ator desconhecido utilizou um script PowerShell codificado para enumeração do Active Directory (AD). O ataque, ocorrido em junho de 2026, envolveu o uso de credenciais pré-comprometidas para acessar um servidor Windows e mapear usuários, computadores e domínios. O script, descrito como ‘altamente agressivo’, empregou uma abordagem de cinco etapas para coletar informações do AD, culminando na criação de um relatório HTML sobre a tentativa de enumeração. Além disso, o atacante utilizou ferramentas legítimas como s5cmd e SharpShares para buscar repositórios de dados acessíveis. A pesquisa sugere que a utilização de inteligência artificial (IA) por parte dos atacantes está facilitando a execução de ataques complexos, permitindo que indivíduos menos experientes realizem ações de cibercrime com maior eficácia. A velocidade e a escala dos ataques estão aumentando, tornando mais difícil para as defesas se manterem atualizadas. Este incidente destaca a necessidade urgente de que as organizações revisem suas práticas de segurança e implementem medidas proativas para proteger seus ambientes de TI.

A Importância da Inteligência Artificial na Segurança Cibernética

Recentemente, um CISO de uma empresa Fortune 50 discutiu a integração de agentes de IA em sua equipe de segurança cibernética. Embora a equipe tenha obtido resultados positivos ao conectar ferramentas de detecção a um modelo de IA, a arquitetura proposta não abordava adequadamente a maioria dos alertas, que exigem processamento automático. O psicólogo Daniel Kahneman, em seu livro ‘Thinking, Fast and Slow’, argumenta que o cérebro humano opera em dois sistemas: o Sistema 1, que é rápido e automático, e o Sistema 2, que é lento e deliberativo. Estudos mostram que 98% dos alertas de segurança podem ser resolvidos autonomamente, enquanto apenas 2% realmente necessitam de análise humana. A proposta é que as equipes de segurança cibernética utilizem IA para lidar com a maioria dos alertas, permitindo que os analistas humanos se concentrem em casos que realmente exigem julgamento crítico. Essa abordagem não só melhora a eficiência, mas também reduz a exaustão dos analistas, aumentando a capacidade de identificar ameaças reais que podem estar escondidas entre alertas de baixa severidade.

Meta registra patente de IA para análise emocional e coaching

A Meta, empresa controladora do Facebook, apresentou uma solicitação de patente para uma tecnologia de inteligência artificial (IA) que escuta a voz do usuário ao longo do dia, analisando seu estado emocional com base no tom e na forma de falar. A patente, registrada em dezembro de 2025 e publicada em julho de 2026, descreve um dispositivo que pode ser um smartphone, óculos inteligentes ou um assistente de voz, que registra e transcreve a fala do usuário, associando-a a dados contextuais como localização e atividades. A IA não apenas identifica emoções, mas também fornece um resumo das emoções ao longo do tempo, incluindo dados biométricos como tamanho da pupila e taxa de piscar. Além disso, a patente inclui um sistema de coaching de exercícios que ajusta o feedback com base no estado emocional do usuário. Embora a Meta ainda não tenha lançado um produto baseado nessa tecnologia, a proposta levanta preocupações sobre privacidade e regulamentação, especialmente em relação à coleta de dados sensíveis. A União Europeia já impôs restrições ao uso de IA que inferem emoções em ambientes de trabalho e escolares, destacando a necessidade de regulamentação rigorosa nesse campo.

OpenAI remove limite de uso do GPT-5.6 Sol temporariamente

A OpenAI anunciou a remoção temporária do limite de uso de cinco horas para os planos Plus, Pro e Business do modelo GPT-5.6 Sol, após um aumento significativo na demanda. Essa mudança, que foi confirmada no último domingo, também inclui um reset de uso para todos os usuários. O líder de produto da OpenAI, Tibo, destacou que as últimas 48 horas foram intensas para os serviços Codex e ChatGPT, levando à decisão de eliminar a restrição de tempo. Normalmente, o ChatGPT opera com uma janela de cinco horas, mas agora os usuários não precisarão interromper suas atividades ao atingir esse limite. Além disso, a OpenAI está implementando melhorias para tornar o GPT-5.6 Sol mais eficiente, reduzindo o consumo de tokens e permitindo que os usuários realizem mais tarefas antes de atingir o limite de uso. Embora a OpenAI não tenha detalhado como exatamente a eficiência foi aumentada, a expectativa é que isso proporcione uma experiência mais fluida e produtiva para os usuários. Essa atualização é particularmente relevante para desenvolvedores e empresas que utilizam o modelo para tarefas de programação e automação.