Cibersegurança

Ernst Young confirma vazamento de dados após ataque cibernético

A Ernst & Young (EY) confirmou um ataque cibernético que resultou na exposição de dados sensíveis de clientes, incluindo informações fiscais. O incidente ocorreu entre 28 de março e 12 de abril de 2026, quando atacantes acessaram um sistema de gerenciamento de serviços de TI utilizado pela empresa. A EY detectou atividades anômalas em 23 de abril e ativou seus protocolos de resposta a incidentes, envolvendo especialistas em cibersegurança e notificando as autoridades competentes. Embora a empresa tenha removido os invasores e garantido a segurança dos sistemas, não foram divulgados detalhes sobre o número de clientes afetados ou a natureza exata das informações comprometidas. Até o momento, não houve reivindicações de grupos de hackers e os dados não foram encontrados na dark web. Para mitigar os riscos, a EY está oferecendo 24 meses de monitoramento de identidade gratuito através da Experian para os clientes impactados.

Exploração de vulnerabilidade crítica na plataforma ServiceNow AI

Pesquisadores de segurança da Defused alertaram que atacantes começaram a explorar uma vulnerabilidade crítica (CVE-2026-6875) na plataforma ServiceNow AI, anteriormente conhecida como Now Platform. Essa plataforma é amplamente utilizada por empresas para integrar inteligência artificial em seus fluxos de trabalho. A falha permite que atores maliciosos não autenticados escapem de um ambiente seguro (sandbox) e executem código remotamente, o que pode resultar em ataques de alta complexidade. A vulnerabilidade foi identificada pela Searchlight Cyber e divulgada em 1º de abril, com a ServiceNow lançando atualizações de segurança em 13 de julho. Apesar de a empresa não ter reconhecido a exploração ativa da falha, a Defused confirmou que os ataques começaram a ocorrer logo após a liberação dos patches. A ServiceNow recomenda que todos os clientes atualizem seus sistemas para evitar possíveis ataques. Este incidente destaca a importância de monitorar e proteger sistemas críticos, especialmente em um cenário onde a plataforma é utilizada por 85% das empresas da lista Fortune 500.

Atualizações de emergência da Microsoft para PCs Dell com Windows 11

A Microsoft lançou atualizações de emergência para corrigir problemas de desempenho e desligamentos inesperados em alguns PCs Dell após a instalação das atualizações de segurança de julho de 2026 do Windows 11. O problema afeta especificamente dispositivos Dell que instalaram a atualização cumulativa KB5101650 nas versões 25H2 e 24H2 do Windows 11. A causa raiz é uma incompatibilidade entre a nova interface do Gerenciador de Conexão USB-C do Windows e o driver Intel Innovation Platform Framework (IPF) Processor Participant, que é essencial para a gestão de energia e térmica do sistema. Após a instalação da atualização de pré-visualização KB5095093 em junho de 2026, alguns dispositivos Dell passaram a exibir um ponto de exclamação amarelo no Gerenciador de Dispositivos, indicando problemas com o driver. Para mitigar os efeitos, a Microsoft bloqueou a atualização em sistemas Dell afetados até que uma correção estivesse disponível. As atualizações de emergência KB5121767 e KB5121768 foram lançadas para resolver a questão, permitindo que os dispositivos afetados instalem a atualização de segurança de julho. A Microsoft recomenda que apenas dispositivos impactados realizem a atualização, enquanto os que não foram afetados não precisam tomar nenhuma ação.

Microsoft trabalha para resolver problemas de sincronização do WSUS

A Microsoft está enfrentando um problema conhecido que afeta os servidores do Windows Server Update Services (WSUS), resultando em dificuldades de sincronização que persistem há mais de uma semana. O WSUS, uma ferramenta lançada há quase duas décadas, permite que administradores de TI programem atualizações de produtos Microsoft em redes corporativas a partir de um único servidor local. Normalmente, o WSUS sincroniza com os servidores de atualização da Microsoft uma vez por dia, mas servidores afetados por esse problema não conseguem realizar essa sincronização, impossibilitando a implantação das últimas atualizações do Windows. A questão impacta tanto plataformas de cliente (Windows 10, versão 1607 e posteriores) quanto de servidor (Windows Server 2012 e posteriores). A Microsoft informou que as organizações podem enfrentar tempos de sincronização aumentados ou timeouts nas operações de sincronização. Medidas de mitigação foram implementadas para novos servidores WSUS, mas a empresa ainda está trabalhando em soluções para servidores previamente afetados. Este problema é um lembrete da importância de manter sistemas atualizados e da necessidade de monitoramento contínuo para evitar falhas na segurança e na conformidade.

Hugging Face sofre ataque cibernético e expõe dados internos

A Hugging Face, plataforma de inteligência artificial de código aberto, sofreu uma violação de segurança que permitiu a atacantes acessarem conjuntos de dados internos e credenciais. O ataque foi realizado por meio de um sistema autônomo de agentes de IA, que explorou vulnerabilidades de execução de código em seu pipeline de processamento de dados. Os invasores utilizaram um conjunto de dados malicioso para executar código em um trabalhador de processamento, o que lhes permitiu roubar credenciais de nuvem e se mover lateralmente por clusters internos. A empresa está investigando se dados de parceiros ou clientes foram afetados e já tomou medidas para mitigar o ataque, incluindo o fechamento das vulnerabilidades exploradas e a rotação de credenciais. Embora a Hugging Face não tenha encontrado evidências de comprometimento de modelos públicos, o incidente destaca a crescente preocupação com ataques impulsionados por IA. A empresa aconselhou seus usuários a revisar atividades recentes em suas contas e rotacionar tokens de acesso. Este é o primeiro incidente de segurança ligado a um agente de IA na plataforma, que já havia enfrentado outras violações no passado.

Ator de ameaça russo utiliza IA para operações cibernéticas

Um ator de ameaça russo conhecido como ‘bandcampro’ está utilizando a inteligência artificial (IA) do Google Gemini CLI para realizar atividades cibernéticas, incluindo a criação de uma botnet e a execução de fraudes. A análise de 200 logs de sessões do Gemini CLI revelou que o ator utilizou a IA para quebrar senhas, configurar proxies residenciais e comprometer comerciantes do WordPress. A operação de comando e controle (C&C) do ‘bandcampro’ é compacta, consistindo em apenas três arquivos de texto, o que a torna facilmente replicável. A IA não apenas ajudou na migração do servidor C&C, mas também propôs melhorias sem ser solicitada. Além disso, o ator abusou da IA para gerenciar a botnet, enviar comandos em linguagem natural e realizar tarefas de exploração de credenciais. A facilidade de uso da IA permite que indivíduos com pouco conhecimento técnico realizem operações complexas, aumentando o risco de novos serviços de malware impulsionados por IA. A capacidade de replicar rapidamente a infraestrutura C&C torna as ações de desmantelamento menos eficazes, complicando os esforços de atribuição e resposta a incidentes.

Novo ataque de malware na cadeia de suprimentos do Ruby

Pesquisadores de cibersegurança identificaram um novo ataque na cadeia de suprimentos de software, denominado SleeperGem, que afeta o ecossistema Ruby. Três gems maliciosas foram publicadas no RubyGems, com o objetivo de instalar cargas adicionais em máquinas de desenvolvedores. As gems comprometidas incluem ‘git_credential_manager’, que se disfarça como o gerenciador de credenciais oficial da Microsoft, e outras que estavam inativas por anos antes de receberem atualizações maliciosas. O ataque utiliza um loader que verifica se está sendo executado em um sistema de build e, se estiver, não prossegue. Caso contrário, instala um daemon nativo e estabelece persistência. As gems maliciosas também escaneiam o sistema em busca de variáveis de ambiente relacionadas a plataformas de CI/CD, evitando a execução em runners efêmeros. Os usuários que instalaram essas gems devem considerar suas máquinas e segredos como comprometidos e tomar medidas imediatas para mitigar os riscos, como remover o daemon instalado e rotacionar credenciais. Este incidente destaca a vulnerabilidade de contas inativas que podem ser facilmente sequestradas por atacantes.

Hugging Face sofre ataque cibernético por agente de IA autônomo

A plataforma de inteligência artificial de código aberto Hugging Face revelou que foi alvo de um ataque cibernético realizado por um sistema de agente autônomo de IA. O incidente, detectado na semana passada, resultou em acesso não autorizado a um conjunto limitado de dados internos e credenciais de serviços. A investigação ainda está em andamento, mas a empresa afirmou que não há evidências de que o agente de IA tenha comprometido modelos públicos ou a cadeia de suprimentos de software da Hugging Face.

Extensão do Chrome da Claude apresenta falhas de segurança ocultas

Pesquisadores da Manifold Security identificaram vulnerabilidades na extensão do Chrome da Claude, desenvolvida pela Anthropic. As falhas, que permanecem não corrigidas na versão 1.0.80, permitem que qualquer extensão de navegador acione nove fluxos de trabalho predefinidos da Claude ao simular cliques de usuário. Essa vulnerabilidade, que não verifica a propriedade Event.isTrusted, recebeu uma pontuação CVSS de 7.7, podendo chegar a 9.6 em configurações que permitem execução automática. As ações incluem acessar Gmail, Google Docs e modificar leads no Salesforce sem consentimento do usuário. Além disso, uma segunda falha permite que um parâmetro de URL, skipPermissions, ative um modo privilegiado sem qualquer aviso, possibilitando que Claude realize ações sem autorização. Apesar de a Anthropic ter lançado várias atualizações, as vulnerabilidades não foram abordadas. Os pesquisadores alertam que essas falhas podem ser difíceis de detectar, pois as atividades normais do navegador não mudam, mesmo quando ações não autorizadas são realizadas. O impacto potencial dessas vulnerabilidades é significativo, especialmente em um contexto onde a segurança de dados é crítica.

Grupo APT abusa de atualizações do ViPNet para atacar organizações russas

Um ator de ameaça avançada está explorando o mecanismo de atualização do ViPNet, um conjunto de produtos de rede privada, para atacar organizações na Rússia, incluindo agências governamentais. Denominada HelloNet, a campanha está ativa desde pelo menos maio e utiliza um payload malicioso que atua como um proxy e carregador para malware adicional. O ViPNet, desenvolvido pela InfoTeCS, é amplamente utilizado na Rússia e é certificado para uso em ambientes regulados. Os atacantes inseriram um arquivo malicioso (wtsapi32.dll, chamado HelloInjector) no diretório do sistema de atualização do ViPNet, que é carregado durante a inicialização do sistema. Este DLL injeta um payload em um processo legítimo do Windows, permitindo que os atacantes obtenham privilégios elevados. A Kaspersky atribui a campanha a um grupo APT de língua chinesa, embora a evidência seja considerada fraca. A empresa recomenda monitoramento rigoroso dos sistemas que utilizam o ViPNet, especialmente o tráfego em portas específicas. A situação destaca a vulnerabilidade de ferramentas de segurança amplamente utilizadas e a necessidade de vigilância contínua.

Grupo UTA0533 explora vulnerabilidades do SonicWall SMA 1000

Um novo ator de ameaças, identificado como UTA0533, tem explorado vulnerabilidades zero-day em dispositivos VPN SonicWall Secure Mobile Access (SMA) 1000 desde 22 de junho de 2026. A empresa de cibersegurança Volexity rastreou essa atividade após uma investigação de resposta a incidentes. As vulnerabilidades CVE-2026-15409 e CVE-2026-15410, com pontuações CVSS de 10.0 e 7.2, respectivamente, permitem a execução de comandos arbitrários e a tomada de controle dos dispositivos vulneráveis. Os pesquisadores observaram que o ator utilizou malware específico para os dispositivos SonicWall, além de técnicas de ataque sofisticadas.

Ameaça de malware russo utiliza estratégia ClickFix contra a Ucrânia

Atacantes patrocinados pelo Estado russo, identificados como UAC-0145, estão utilizando a estratégia ClickFix para enganar alvos ucranianos a infectarem suas próprias máquinas com malware de roubo de dados. O Computer Emergency Response Team da Ucrânia (CERT-UA) relatou que esses ataques envolvem a inserção de verificações CAPTCHA falsas em sites comprometidos, que instruem os usuários a executar comandos PowerShell. Um exemplo de comando pode baixar e salvar um arquivo VBS no diretório de inicialização do sistema. Além disso, os atacantes utilizam um script PowerShell chamado SCOUTCURL para realizar reconhecimento básico, coletando informações sobre a máquina infectada. Entre os malwares identificados estão FLUIDLEECH, LOADLOOP e um backdoor em Python chamado FREAKYPOLL. Os atacantes também têm explorado dispositivos Android, distribuindo arquivos APK disfarçados como ferramentas de segurança, que contêm um backdoor chamado COWARDDUCK. Essa abordagem marca uma mudança em relação a campanhas anteriores que usavam instaladores trojanizados. O uso da técnica ClickFix demonstra sua eficácia contínua na engenharia social para a entrega de malware, com implicações significativas para a segurança cibernética.

Verificação de Idade Desafios e Soluções em Cibersegurança

A verificação de idade está se tornando uma exigência legal em diversos países, incluindo o Brasil, que implementará a Lei Geral de Proteção à Criança e ao Adolescente (ECA Digital) em 2026. Com mais de 30 legislações em vigor, a coleta de dados biométricos, especialmente imagens faciais, levanta preocupações sobre privacidade e segurança. A Incode Technologies propõe uma solução inovadora: a estimativa de idade no dispositivo do usuário, que elimina a necessidade de enviar ou armazenar imagens faciais em servidores. Essa abordagem não apenas protege a privacidade do usuário, mas também reduz o risco de vazamentos de dados, uma preocupação crescente, já que 63% dos consumidores expressaram receios sobre a coleta de dados biométricos. Além disso, a Incode anunciou um investimento de US$ 100 milhões para desenvolver tecnologias que preservem a privacidade, visando melhorar a infraestrutura de identidade digital. A nova solução de estimativa de idade no dispositivo promete atender às exigências legais sem comprometer a segurança dos dados pessoais, oferecendo uma alternativa viável e segura para plataformas que precisam verificar a idade de seus usuários.

Aumento de ataques com malware ACR Stealer afeta empresas

A Microsoft identificou um aumento significativo nos ataques utilizando o malware ACR Stealer, que visa roubar senhas armazenadas em navegadores, tokens de autenticação e documentos sensíveis de clientes corporativos. Entre abril e junho de 2023, os atacantes empregaram métodos de engenharia social, como o ClickFix, além de servidores WebDAV e a ferramenta MSHTA para entregar o malware. O ACR Stealer, uma operação de malware como serviço (MaaS), é considerado uma rebranding do Amatera Stealer. Os ataques ocorrem em duas cadeias de entrega principais: a primeira utiliza um lure ClickFix para executar um DLL malicioso de um compartilhamento WebDAV, enquanto a segunda lança o MSHTA para baixar e executar um downloader PowerShell ofuscado. O objetivo principal é roubar dados sensíveis, incluindo senhas, cookies e documentos do Microsoft 365. A Microsoft recomenda que as organizações implementem filtros e restrinjam o acesso a recursos online desnecessários para mitigar esses riscos.

Vulnerabilidade HollowByte afeta servidores OpenSSL com DoS

Uma nova vulnerabilidade chamada HollowByte permite que atacantes não autenticados provoquem uma condição de negação de serviço (DoS) em servidores OpenSSL com um payload malicioso de apenas 11 bytes. A equipe do OpenSSL corrigiu silenciosamente a falha e retrocedeu o patch para versões mais antigas. Durante o handshake TLS, versões vulneráveis do OpenSSL alocam memória com base em um cabeçalho de 4 bytes que declara o tamanho da mensagem, sem validar o payload. Isso permite que um atacante envie um cabeçalho que indica um tamanho maior do que o real, fazendo com que o servidor aloque memória desnecessária e bloqueie, aguardando dados que nunca chegam. O ataque pode ser repetido em várias conexões, causando um aumento significativo no uso de memória do servidor. Embora a falha tenha sido corrigida nas versões mais recentes do OpenSSL, a Okta recomenda que as organizações atualizem suas bibliotecas imediatamente, pois a vulnerabilidade pode causar interrupções operacionais e danos à reputação. A HollowByte foi testada em ambientes como NGINX, onde servidores de baixa capacidade podem ser facilmente esgotados de memória. Apesar de ser uma falha de DoS, que é considerada menos severa do que vulnerabilidades que permitem roubo de dados, ainda assim representa um risco significativo para a operação de serviços online.

Abbott investiga incidentes de cibersegurança em sistemas internos

A Abbott Laboratories está investigando dois incidentes de cibersegurança que envolvem acesso não autorizado a sistemas internos da sua divisão de Diagnósticos de Câncer e uma alegação de violação do portal LabCentral. O primeiro incidente foi confirmado após o grupo de extorsão ShinyHunters ameaçar divulgar dados supostamente roubados, caso a empresa não negociasse. A Abbott afirmou que o acesso foi limitado a sistemas legados e que não impactou suas operações ou a segurança dos pacientes. O grupo ShinyHunters alegou ter acessado dados sensíveis através de um ataque de vishing, comprometendo contas de acesso único da Microsoft. No segundo incidente, o grupo ShadowByt3$ afirmou ter invadido o portal LabCentral, mas a Abbott contestou a caracterização dos dados como sensíveis, afirmando que se tratam de documentos públicos. Até o momento, nenhum dado foi divulgado publicamente por ambos os grupos. A empresa ativou procedimentos de resposta a incidentes e notificou as autoridades competentes.

Incidente de segurança da DigiCert atribuído ao grupo CylindricalCanine

Pesquisadores de cibersegurança identificaram o incidente de segurança da DigiCert, ocorrido em abril de 2026, como resultado da atividade do grupo de ameaças CylindricalCanine, uma subcategoria do grupo de cibercrime chinês GoldenEyeDog. Este grupo é conhecido por atacar setores de jogos e apostas, utilizando sites falsificados para disseminar software malicioso. O ataque à DigiCert envolveu o acesso não autorizado a dispositivos de analistas de suporte, permitindo o roubo de certificados de assinatura de código destinados a clientes da empresa. O malware utilizado, uma versão modificada do Gh0st RAT, foi entregue através de um arquivo ZIP disfarçado como captura de tela de cliente. A DigiCert revogou 60 certificados comprometidos, dos quais 27 estavam diretamente ligados ao ataque. O grupo CylindricalCanine também tem um histórico de abusar de certificados de assinatura de código para evitar detecções em suas operações. Este incidente destaca a necessidade de vigilância contínua e melhorias nas práticas de segurança, especialmente em relação ao acesso a informações sensíveis e à proteção de certificados digitais.

Botnet NadMesh ataca serviços de IA expostos em julho de 2026

Em julho de 2026, a botnet NadMesh, desenvolvida em Go, emergiu com o objetivo de explorar serviços de inteligência artificial expostos. De acordo com dados do operador, a botnet já capturou 3.811 chaves da AWS, utilizando um painel que apresenta números contraditórios sobre suas operações. A botnet se concentra em serviços como ComfyUI, Ollama, n8n, Open WebUI, Langflow e Gradio, que são frequentemente utilizados por equipes que priorizam a implementação rápida em detrimento da segurança. A pesquisa da QiAnXin’s XLab revelou que a botnet não busca apenas o host, mas sim as credenciais de nuvem e privilégios de clusters Kubernetes. O tráfego de exploração observado indica que a maioria dos ataques se dirige a APIs Docker e consoles Jenkins, com uma significativa quantidade de tentativas de exploração em senhas fracas de Telnet e Redis. A botnet é projetada para persistir, dificultando sua remoção, e as recomendações incluem proteger serviços expostos com autenticação e removê-los da internet pública. O artigo destaca a necessidade urgente de ações corretivas para mitigar os riscos associados a essa nova ameaça.

Pacotes maliciosos atacam ecossistema Vite em campanha de malware

Pesquisadores de cibersegurança identificaram uma campanha de ataque à cadeia de suprimentos de software, chamada ViteVenom, que envolve sete pacotes npm maliciosos direcionados ao ecossistema de ferramentas frontend Vite. Essa campanha é uma extensão do ChainVeil, que utiliza uma infraestrutura de comando e controle (C2) baseada em blockchain, tornando a desativação da mesma extremamente difícil. Os pacotes maliciosos, que se disfarçam como bibliotecas legítimas, foram publicados entre 29 de junho e 3 de julho de 2026, e incluem nomes como @uw010010/vite-tree e @vite-tab/tab. A principal técnica utilizada é a execução do código malicioso não na instalação, mas no momento da importação, o que dificulta a detecção por sistemas de segurança. Os pesquisadores recomendam que os usuários que instalaram esses pacotes removam-nos imediatamente, auditem suas dependências e troquem todas as credenciais. A campanha é atribuída a um ator de ameaças conhecido como SuccessKey, com atividades detectadas desde fevereiro de 2026.

Falha no OpenSSL pode causar exaustão de memória em servidores

Uma nova vulnerabilidade no OpenSSL, chamada HollowByte, foi identificada e pode causar a alocação de até 131 KB de memória por conexão em servidores que não foram atualizados. Essa falha, que não recebeu um CVE ou um aviso oficial, foi descoberta pela equipe de Red Team da Okta, que relatou que a memória alocada não é liberada até que o processo seja reiniciado. O problema ocorre durante o handshake do TLS, onde o OpenSSL aceita o tamanho da mensagem sem verificar se ela realmente chega, resultando em um ataque de exaustão de conexão. Em testes realizados pela Okta, servidores com 1 GB de RAM foram mortos por falta de memória, enquanto um servidor de 16 GB teve 25% de sua memória ocupada sem atingir o limite de conexões. Embora a OpenSSL tenha corrigido a falha nas versões 4.0.1, 3.6.3, 3.5.7, 3.4.6 e 3.0.21, a falta de um aviso formal e de um CVE levanta preocupações sobre a visibilidade e a resposta a essa vulnerabilidade. A OpenSSL classificou a falha como um ‘bug ou endurecimento’, o que significa que não a considerou uma vulnerabilidade crítica, apesar dos riscos associados à exaustão de memória.

ClickLock Stealer tenta enganar usuários da Apple a revelarem senhas

Pesquisadores da Group-IB descobriram um novo infostealer chamado ClickLock, que tem como alvo usuários do macOS, especialmente na Europa. Este malware utiliza engenharia social agressiva, exibindo repetidamente um prompt de login e encerrando aplicativos essenciais a cada 210 milissegundos, tornando o dispositivo praticamente inoperante. O objetivo é forçar a vítima a fornecer suas credenciais. Uma vez obtidas, o ClickLock exfiltra uma variedade de dados sensíveis, incluindo informações de navegadores, carteiras de criptomoedas, entradas de gerenciadores de senhas e configurações de FTP, utilizando a API do Telegram para enviar os dados. Desde seu surgimento em maio de 2026, o ClickLock foi detectado em 33 países, com a maioria dos casos na Europa, e inicialmente passou despercebido por soluções de segurança. Este incidente destaca a vulnerabilidade dos usuários de macOS a ataques que não requerem exploração técnica, mas sim manipulação psicológica.

Proxies residenciais uma nova camada na simulação de identidade

Os proxies residenciais deixaram de ser apenas ferramentas de anonimato em círculos de carding, sendo agora considerados parte de uma estrutura mais complexa de simulação de identidade. Pesquisadores da Flare analisaram 2.889 postagens em fóruns underground nos últimos dois anos, revelando que os endereços IP residenciais são essenciais, mas não mais confiáveis por si só. Os carders estão se tornando mais seletivos, buscando combinar a geografia do IP com dados de identidade roubados e utilizando navegadores antidetectores para criar identidades digitais convincentes. A pesquisa destaca que a reputação dos proxies é dinâmica e influenciada pelo uso coletivo, levando a uma divisão entre proxies ’limpos’ e ‘sujos’. Além disso, as restrições impostas por provedores de proxies estão criando um mercado secundário para IPs residenciais que possam acessar serviços financeiros. A análise sugere que, embora os proxies residenciais sejam uma parte crucial do ecossistema de carding, sua fragilidade está aumentando, exigindo que as defesas considerem o tráfego residencial como contexto, e não como prova de legitimidade.

Ernst Young notifica clientes sobre violação de dados

A Ernst & Young (EY), uma das quatro maiores empresas de auditoria e serviços profissionais do mundo, notificou seus clientes sobre uma violação de dados resultante da comprometimento de um sistema de suporte de terceiros utilizado por sua equipe de TI. A empresa informou que os tickets de suporte submetidos através dessa plataforma podem ter incluído documentos com informações fiscais de clientes. A violação foi detectada em 23 de abril, após a EY observar atividades anômalas em suas redes. Uma investigação revelou que um terceiro não autorizado acessou a plataforma entre 28 de março e 12 de abril, baixando múltiplos documentos que continham dados pessoais e financeiros. Embora a EY tenha assegurado que o acesso não autorizado foi removido e que não há indícios de uso indevido das informações, a empresa não divulgou quantos clientes foram afetados nem se a violação impactou apenas sua base de clientes nos EUA. Para mitigar os riscos, a EY está oferecendo 24 meses de monitoramento de identidade e serviços de restauração através da Experian. Até o momento, nenhum grupo de extorsão de dados ou ransomware reivindicou a responsabilidade pelo ataque.

Forças Armadas e a Infraestrutura de Informação Confiável

As forças militares dos EUA, Reino Unido e OTAN estão sob crescente pressão para implementar capacidades autônomas rapidamente. O foco agora se volta para a infraestrutura de informação confiável que permite a operação conjunta em alta velocidade. Sistemas autônomos, como aeronaves e embarcações não tripuladas, dependem de dados que precisam ser trocados de forma segura e eficiente entre plataformas e aliados. A transformação da defesa está em andamento, com investimentos significativos em capacidades autônomas e modernização. A nova fase da defesa não se limita apenas à quantidade de sistemas autônomos, mas à eficácia da troca de informações confiáveis entre eles. A construção de uma infraestrutura de informação confiável é essencial para garantir que esses sistemas operem em conjunto com confiança. A separação de hardware, uma abordagem que estabelece confiança na lógica do hardware, é uma solução que pode facilitar essa integração. A empresa Everfox se destaca ao oferecer uma plataforma que permite a troca segura de informações críticas entre sistemas, ajudando as organizações de defesa a adotar capacidades autônomas rapidamente, mantendo a interoperabilidade e a segurança necessárias para as missões modernas.

Ameaça de cibersegurança hackers norte-coreanos usam esteganografia

Atuando sob a campanha Contagious Interview, hackers associados à Coreia do Norte têm utilizado esteganografia em arquivos de imagem SVG para ocultar cargas maliciosas. A campanha, que visa principalmente desenvolvedores de software, se aproveita de postagens de emprego falsas e desafios de programação para disseminar malware. Os usuários que interagem com essas postagens acabam executando um payload em quatro etapas, que inclui um ladrão de credenciais de navegador e carteiras de criptomoedas, um ladrão de arquivos, um trojan de acesso remoto baseado em Socket.IO e um ladrão de clipboard. A pesquisa da Elastic Security Labs revelou que a campanha foi identificada após ataques a membros de um workspace no Slack, onde mensagens enganosas buscavam desenvolvedores experientes. Os repositórios de código distribuídos contêm código funcional, mas também incorporam código malicioso disfarçado em imagens SVG, evitando a detecção. O malware, chamado OtterCookie, evoluiu para um programa modular capaz de roubar dados de forma abrangente, incluindo informações de carteiras de criptomoedas e extensões de ferramentas de codificação de inteligência artificial. Essa campanha destaca a vulnerabilidade dos desenvolvedores e a necessidade de proteção contra ataques direcionados que podem comprometer toda a cadeia de suprimentos.

Windows 10 ainda opera em um em cada seis PCs e isso pode ser um problema de segurança

Um estudo recente da Lansweeper revela que 16,9% dos dispositivos Windows ainda operam com o Windows 10, o que representa um em cada seis PCs. Embora o Windows 11 tenha conquistado 78,8% do mercado, a migração para a nova versão está desacelerando, o que levanta preocupações de segurança. Dispositivos com Windows 10 apresentam, em média, três vezes mais vulnerabilidades conhecidas (CVEs) ativas do que os que utilizam Windows 11. Aproximadamente dois terços dessas vulnerabilidades são classificadas como altas ou críticas, e a taxa de exploração é 1,7 vezes maior em comparação ao Windows 11. O programa de Atualizações de Segurança Estendidas (ESU) da Microsoft oferece proteção até outubro de 2027 para consumidores e até outubro de 2028 para clientes comerciais, mas a situação é alarmante, especialmente em setores como saúde, varejo e manufatura, onde 23% dos dispositivos ainda utilizam o Windows 10. A análise também indica que apenas 2,8% dos dispositivos não atendem aos requisitos de hardware do Windows 11, sugerindo que a resistência à atualização não é apenas uma questão técnica, mas também de custo e complexidade. Com o fim iminente do suporte, é crucial que as empresas considerem a atualização para evitar riscos de segurança.

Homem e mulher de Nova York acusados de lavagem de dinheiro cibernético

Na quinta-feira, promotores dos EUA acusaram um homem e uma mulher de Nova York por envolvimento em uma rede criminosa que lavou dinheiro proveniente de fraudes de investimento cibernético. Zhuoying Chen, de 27 anos, e Haojie Zhang, de 38 anos, supostamente gerenciaram uma rede com mais de uma dúzia de pessoas em Queens e Brooklyn entre 2020 e 2022. Segundo a acusação, eles transferiram pelo menos 43 milhões de dólares de lucros de fraudes para contas bancárias na China, utilizando 140 contas bancárias sob cerca de 45 empresas de fachada. Os esquemas envolviam criminosos que contatavam vítimas por meio de redes sociais, criando confiança e persuadindo-as a investir em oportunidades fraudulentas. O diretor associado da Investigação de Segurança Nacional, John A. Condon, destacou que a rede operou por quase dois anos, permitindo que golpistas continuassem a prejudicar cidadãos americanos. Se condenados por conspiração para lavagem de dinheiro, Chen e Zhang podem enfrentar até 20 anos de prisão. O relatório de crimes cibernéticos do FBI de 2025 indicou que fraudes de investimento representaram 49% de todos os incidentes de golpes no ano passado, resultando em perdas de 8,6 bilhões de dólares.

Windows Server 2022 terá suporte estendido até 2031

A Microsoft anunciou que o Windows Server 2022 atingirá o fim do suporte mainstream em outubro de 2026, mas continuará recebendo atualizações de segurança por mais cinco anos, até outubro de 2031, no suporte estendido. Lançado em setembro de 2021, o Windows Server 2022 faz parte do Long-Term Servicing Channel (LTSC) e oferece um total de 10 anos de suporte. Após o fim do suporte mainstream, a Microsoft recomenda que os clientes atualizem para o Windows Server 2025, que estará disponível a partir de novembro de 2024. O Windows Server 2025 também terá um ciclo de suporte de 10 anos, com o fim do suporte programado para novembro de 2029 e suporte estendido até novembro de 2034. A Microsoft também anunciou a extensão do hotpatching do Windows Server 2022 até outubro de 2027, além de um ano adicional para o programa de Atualizações de Segurança Estendidas (ESU) do Windows 10. A empresa enfatiza a importância de planejar a atualização para garantir a proteção e o suporte contínuo dos ambientes de TI.

Exploit LegacyHive permite elevação de privilégios no Windows

Um pesquisador de segurança conhecido como Nightmare Eclipse divulgou um exploit zero-day para Windows, chamado LegacyHive, que permite a elevação de privilégios em sistemas Windows atualizados. O exploit foi publicado logo após a atualização de segurança de julho de 2026 da Microsoft e explora uma vulnerabilidade no Serviço de Perfis de Usuário do Windows, que ainda não possui um ID CVE. Diferente de exploits anteriores, o LegacyHive requer credenciais adicionais, dificultando sua utilização por atacantes. O pesquisador explica que o exploit exige credenciais de um usuário padrão e um terceiro nome de usuário, que pode ser uma conta de administrador. Se bem-sucedido, o exploit permite que usuários não administradores modifiquem o hive de registro de classes, possibilitando a execução automática de código quando a conta de administrador acessa o sistema comprometido. Especialistas em cibersegurança já começaram a desenvolver consultas para detectar a exploração do LegacyHive em plataformas de segurança como o Microsoft Defender. A Microsoft, por sua vez, alertou sobre possíveis ações legais contra atividades maliciosas, o que sugere uma resposta direta às divulgações do pesquisador.

ACR Stealer Malware que rouba dados de redes corporativas

O ACR Stealer, um infostealer ativo desde 2024, tem se mostrado uma ameaça significativa para redes corporativas, conseguindo roubar senhas de navegadores, tokens de sessão, documentos do Microsoft 365 e arquivos de pastas sincronizadas do OneDrive e SharePoint. A infecção ocorre quando um usuário cola um comando na caixa de execução do Windows e pressiona Enter, um vetor que não requer exploração de vulnerabilidades. A Microsoft identificou duas cadeias de entrega do malware, sendo uma delas baseada em memória e a outra gravando arquivos no disco. Ambas as cadeias utilizam iscas de ClickFix para enganar os usuários e facilitar o roubo de credenciais e documentos sensíveis. O ataque pode ser iniciado por meio de malvertising ou resultados de busca manipulados, levando os usuários a páginas que imitam assistentes de IA. A Microsoft recomenda que as vítimas revoguem tokens e não apenas alterem senhas. O ACR Stealer, que foi rebatizado como Amatera Stealer, é associado a um ator conhecido como SheldIO, que comercializou o malware em fóruns de língua russa. A detecção e mitigação desse malware exigem ações proativas das equipes de segurança, incluindo a remoção do prompt de execução e o bloqueio de executáveis suspeitos.

Novo malware OkoBot rouba dados sensíveis e criptomoedas

Um novo framework malicioso chamado OkoBot está em operação, entregando mais de 20 tipos de payloads em ataques que visam roubar frases-semente de carteiras de criptomoedas, credenciais e outros dados sensíveis. O OkoBot atinge suas vítimas por meio de ataques ClickFix ou repositórios maliciosos no GitHub que se disfarçam como ferramentas de software legítimas. Um exemplo é um repositório que prometia o SQL Server Management Studio (SSMS), mas na verdade instalava uma versão trojanizada do Audacity. Pesquisadores da Kaspersky identificaram que a campanha OkoBot está ativa há mais de um ano e evoluiu de uma atividade anterior que utilizava um script PowerShell malicioso chamado TookPS. A nova cadeia de infecção envolve múltiplas etapas, começando com o TookPS que instala um bot SSH para entregar outros componentes maliciosos. O OkoBot coleta detalhes do sistema, desativa notificações do Windows Defender e rouba arquivos de carteiras de criptomoedas, cookies de navegadores e credenciais de contas. Entre os módulos mais notáveis estão o ext daemon/extl.exe, que injeta extensões maliciosas no Chrome, e o SeedHunter, que finge ser uma tela de recuperação de seed para roubar frases de recuperação de carteiras. A maioria das vítimas está no Brasil, seguido por países como Vietnã, Canadá e México. A campanha é global, mas apresenta características que sugerem a atuação de um ator de ameaças de língua russa.

Vulnerabilidade na extensão Claude do Chrome pode comprometer serviços

Uma falha na extensão Claude para o navegador Chrome, desenvolvida pela Anthropic, pode permitir que extensões maliciosas acionem ações de IA pré-definidas ao simular cliques de usuários. Essa vulnerabilidade foi descoberta por Ax Sharma, da Manifold Security, e se origina na forma como a extensão verifica se um usuário realmente solicitou uma de suas tarefas integradas. As extensões do Chrome têm permissão para injetar JavaScript nas páginas, o que lhes permite modificar conteúdos e gerar eventos de clique programaticamente. A extensão Claude escuta eventos de clique em elementos específicos para iniciar fluxos de trabalho que interagem com serviços como Gmail, Google Docs e Salesforce. No entanto, a Claude não valida se os cliques são de usuários reais, o que permite que uma extensão maliciosa, uma vez instalada, manipule a página e execute ações sem consentimento. Embora a falha não permita injeção arbitrária de comandos, ela pode ser explorada para abusar do acesso autenticado da Claude a serviços conectados. A Anthropic foi notificada sobre a vulnerabilidade e reconheceu a gravidade do problema, mas a falha ainda persiste na versão mais recente da extensão, lançada em 7 de julho. Essa situação destaca a necessidade de uma vigilância contínua e de testes rigorosos de segurança em extensões de navegador.

Coca-Cola enfrenta ataque de ransomware em sua subsidiária Fairlife

A Coca-Cola Company anunciou hoje que um ataque de ransomware afetou sua subsidiária Fairlife, responsável pela produção de laticínios, resultando na suspensão temporária da produção de seus produtos nos Estados Unidos. Em um comunicado à SEC, a empresa informou que a Fairlife detectou acesso não autorizado a alguns de seus sistemas, incluindo aqueles relacionados à produção. Após a detecção do problema, a Coca-Cola ativou rapidamente seus protocolos de resposta a incidentes e continuidade de negócios. A investigação sobre o impacto do ataque está em andamento, com a ajuda de consultores externos e especialistas em cibersegurança, e a empresa também notificou as autoridades policiais. Embora a qualidade e a segurança dos produtos não tenham sido comprometidas, a produção nas instalações dos EUA foi suspensa enquanto a empresa trabalha para restaurar os sistemas afetados. A produção no Canadá não foi impactada. Até o momento, não há informações sobre a possível extorsão ou se dados foram roubados durante o ataque, e nenhum grupo de ransomware reivindicou a responsabilidade pelo incidente.

Novo malware ClickLock rouba informações de usuários do macOS

Um novo malware para macOS, chamado ClickLock, foi identificado como uma ameaça significativa, projetado para roubar ativos de criptomoeda, credenciais de login e dados de gerenciadores de senhas. A análise da Group-IB revelou que o malware força os usuários a inserir suas senhas de login do sistema, utilizando engenharia social e um loop de interação forçada. O ataque começa com um comando malicioso no Terminal, que ativa uma sequência falsa de verificação de ‘humano’ da Cloudflare, enquanto oculta o cursor e desativa interrupções do teclado. Caso o usuário cancele a entrada da senha, o malware se torna persistente através de LaunchAgents, reiniciando a cada login e exibindo um diálogo de senha até que o usuário ceda. O ClickLock também coleta dados de navegadores, senhas armazenadas e informações de carteiras de criptomoedas, enviando tudo para o atacante via Telegram. A detecção do malware é dificultada por sua capacidade de se auto-excluir após a execução e por estar hospedado em domínios legítimos comprometidos. Para se proteger, os usuários devem evitar comandos desconhecidos no Terminal e, se necessário, forçar o desligamento do sistema. A Group-IB alerta que a janela de detecção é estreita, exigindo atenção redobrada dos usuários e administradores de sistemas.

Dois hackers são condenados por ataque cibernético ao TfL

O Woolwich Crown Court condenou Owen Flowers, 18 anos, e Thalha Jubair, 20 anos, a cinco anos e meio de prisão por um ataque cibernético ao Transport for London (TfL) em 2024. O ataque deixou 148 sistemas da TfL inoperáveis e forçou 27 mil funcionários a redefinirem suas senhas pessoalmente, resultando em perdas estimadas em £29 milhões. Ambos se declararam culpados sob a Seção 3ZA da Lei de Abuso de Computadores de 1990, que trata de danos significativos à segurança pública. O ataque ocorreu entre 31 de agosto e 3 de setembro de 2024, afetando serviços essenciais, incluindo o sistema de transporte que realiza cerca de 9 milhões de viagens diárias. Durante a invasão, dados pessoais de clientes, como nomes e endereços de e-mail, foram acessados. Flowers foi preso enquanto tentava atacar organizações de saúde nos EUA. A NCA considera essa a maior acusação de cibercrime já vista nos tribunais britânicos. O caso levanta preocupações sobre a segurança de infraestruturas críticas e a necessidade de medidas preventivas, especialmente em um contexto onde ataques cibernéticos estão se tornando cada vez mais comuns.

47 solicitações, zero respostas Como Proton VPN nega pedidos de dados

O Proton VPN, um dos principais serviços de VPN, divulgou seu relatório de transparência referente ao primeiro semestre de 2026, revelando que recebeu 47 solicitações legais de dados, todas negadas. A empresa, com sede na Suíça, mantém uma rigorosa política de não registro, o que significa que não armazena informações que poderiam ser entregues às autoridades. Desde 2019, Proton VPN recebeu um total de 458 pedidos, sem atender a nenhum deles. As solicitações, provenientes de autoridades suíças, buscavam identificar usuários conectados a servidores específicos em determinados horários. A política de não registro do Proton VPN garante que não há dados de navegação, consultas DNS ou metadados de conexão armazenados, impossibilitando a ligação entre um usuário e uma atividade. Além disso, o Proton VPN passou por sua quinta auditoria anual, confirmando a eficácia de sua política. No entanto, a legislação suíça pode mudar, exigindo que serviços com mais de 5.000 usuários mantenham dados por seis meses, o que pode impactar a operação da empresa no futuro.

Aumento de ataques de ransomware a entidades governamentais em 2026

Entre janeiro e junho de 2026, pesquisadores da Comparitech registraram uma média de um ataque de ransomware a entidades governamentais por dia, totalizando 187 ataques, um aumento de mais de 13% em relação ao segundo semestre de 2025. Desses, 89 ataques foram confirmados pelas entidades-alvo. O grupo de cibercriminosos conhecido como The Gentlemen se destacou, com 22 ataques confirmados, um aumento significativo em comparação ao semestre anterior. Apesar de uma queda geral de 23% nos ataques a agências governamentais dos EUA, o cenário global mostra que governos continuam sendo alvos lucrativos devido à quantidade de dados sensíveis que possuem. O valor médio do resgate caiu para $100.000, mas os ataques continuam a causar grandes interrupções e vazamentos de dados, como evidenciado pelo ataque à cidade de Suffolk, que afetou quase 158.000 pessoas. O relatório destaca a necessidade urgente de medidas de segurança robustas para proteger as informações governamentais e a infraestrutura crítica.

Microsoft interrompe atualizações para versões do Windows em 2026

A Microsoft anunciou que as edições Home e Pro do Windows 11 24H2 e o Windows 10 Enterprise LTSB 2016 deixarão de receber atualizações em 13 de outubro de 2026. Após essa data, dispositivos que utilizam essas versões não receberão mais atualizações mensais de segurança ou de pré-visualização, o que pode expor os usuários a riscos de segurança. A empresa recomenda que os usuários atualizem para o Windows 11 25H2, que já está disponível desde setembro de 2024. Para dispositivos não gerenciados por departamentos de TI, a atualização para o Windows 11 25H2 será automática, embora os usuários possam optar por adiar a instalação. A Microsoft também estendeu o programa de Atualizações de Segurança Estendidas (ESU) para o Windows 10 por mais um ano, permitindo que dispositivos inscritos continuem recebendo atualizações de segurança até 12 de outubro de 2027. A interrupção das atualizações pode impactar significativamente a segurança dos sistemas operacionais afetados, tornando essencial que os usuários e administradores de TI tomem medidas proativas para garantir a proteção de seus dispositivos.

Membros do coletivo Scattered Spider são condenados por ataque à TfL

Dois membros do coletivo de cibercrime Scattered Spider foram condenados a cinco anos e seis meses de prisão por invadir a Transport for London (TfL) em agosto de 2024. O ataque comprometeu a rede da TfL, que atende mais de 8,4 milhões de londrinos, causando interrupções em serviços essenciais como o Dial-a-Ride, cartões de viagem e pagamentos digitais. A TfL reportou perdas de £29 milhões, mas as autoridades estimaram que o impacto econômico poderia ter chegado a £56 bilhões se a rede de transporte tivesse sido totalmente paralisada. Além disso, dados de clientes, incluindo nomes e endereços, foram roubados. Os atacantes, Thalha Jubair e Owen Flowers, foram presos após investigações que revelaram que Flowers estava também hackeando empresas de saúde nos EUA. Ambos se declararam culpados sob a Lei de Uso Indevido de Computadores. O caso destaca a importância da colaboração entre organizações e autoridades para mitigar ataques cibernéticos, conforme enfatizado pelo diretor adjunto da NCA, Paul Foster.

23andMe paga US 18 milhões após violação de dados genéticos

A empresa de testes genéticos 23andMe, agora sob a Chrome Holding Co., concordou em pagar US$ 18 milhões para resolver alegações de que não protegeu adequadamente os dados genéticos de seus clientes. A violação de dados, revelada em outubro de 2023, ocorreu após ataques de ‘credential stuffing’ que passaram despercebidos por cinco meses, comprometendo informações de 6,9 milhões de clientes, incluindo dados de ancestralidade genética. A investigação liderada pela procuradora-geral de Nova York, Letitia James, revelou que a empresa carecia de medidas básicas de segurança, como autenticação multifatorial e monitoramento de intrusões. Inicialmente, a 23andMe negou a violação, atribuindo a culpa aos hábitos de senha dos clientes. O acordo inclui novas exigências de segurança, como um conselho consultivo de segurança de dados e protocolos de análise de risco. Além disso, a empresa enfrentou várias ações coletivas e, em 2025, declarou falência, levando a uma aquisição por US$ 305 milhões. O caso destaca a importância da proteção de dados sensíveis e as consequências legais de falhas de segurança.

A Nova Era da Cibersegurança Desafios com Agentes de IA

Nos últimos 20 anos, a segurança empresarial baseou-se na suposição de que o ambiente era previsível e controlável. No entanto, a introdução de agentes de inteligência artificial (IA) que operam de forma autônoma desafiou essa premissa. Esses agentes podem acessar sistemas, modificar comportamentos e até mesmo se ocultar, tornando a segurança mais complexa e dinâmica. A pesquisa da Token Security revela que mais de 20% dos agentes locais já têm acesso direto a fontes de dados de produção, o que levanta preocupações sobre a segurança.

Mais de 20 sites do governo brasileiro sequestrados para malware

Uma campanha ativa do grupo PhantomEnigma resultou no sequestro de mais de 20 sites do governo brasileiro, transformando-os em canais de entrega de malware. A investigação realizada pela ANY.RUN revelou um comportamento de backdoor não documentado anteriormente, além de conexões de infraestrutura ocultas e múltiplos vetores de ataque que colocam bancos e agências públicas em risco. Os ataques começaram com documentos falsos, como ‘Ofício Polícia Civil’ e ‘Procuração Digital’, que incluíam QR codes e links que pareciam legítimos. Os e-mails fraudulentos, enviados de caixas de correio comprometidas, passaram por verificações de segurança, como SPF, DKIM e DMARC, aumentando sua aparência de legitimidade. Os sistemas governamentais foram usados como infraestrutura confiável para a entrega do malware, sem serem os alvos finais. A evolução da campanha incluiu a transição de atividades focadas em bancos para o uso de sites .gov.br comprometidos, dificultando a detecção. O malware, um backdoor modular, pode coletar dados do sistema, estabelecer persistência e entregar diferentes cargas úteis, tornando a contenção mais desafiadora. Este incidente destaca a necessidade de vigilância contínua e de um protocolo seguro para relatar mensagens suspeitas, especialmente em setores críticos como o financeiro e o público.

ClickLock Stealer Novo malware para macOS força usuários a entregar senhas

O ClickLock Stealer é um novo infostealer direcionado a sistemas macOS, que utiliza táticas de coerção para forçar as vítimas a fornecer suas senhas de login. O malware é introduzido através de um comando colado no Terminal, que solicita a senha em um falso diálogo de sistema. Caso a vítima cancele a operação, o malware instala dois LaunchAgents que iniciam um ciclo de encerramento de aplicativos a cada 210 milissegundos, por até 83 horas, mantendo uma caixa de senha visível na tela. Ao digitar a senha, o invasor obtém acesso ao Keychain, credenciais de navegadores e carteiras de criptomoedas.

Malware TELEPUZ se espalha por ataques ClickFix desde abril de 2026

Pesquisadores de cibersegurança alertaram sobre um novo malware modular chamado TELEPUZ, que tem se disseminado através de sites infectados com iscas ClickFix desde o final de abril de 2026. O TELEPUZ é descrito como leve e repleto de funcionalidades, com um desenvolvimento ativo, evidenciado pelo volume diário de uploads no VirusTotal. Este malware utiliza uma técnica chamada ‘clipboard hijacking’, injetando comandos maliciosos no clipboard da vítima, que são executados quando o usuário os cola. O ataque envolve a execução de PowerShell para baixar um payload secundário, que é uma variante do Vidar Stealer, conhecido por roubar dados sensíveis. O TELEPUZ, escrito em C, incorpora diversas técnicas de ofuscação para dificultar a análise e realiza verificações para evitar ambientes de sandbox e virtualizados. Após passar por essas verificações, o malware tenta desativar a monitorização de segurança e se registrar como um serviço no Windows. Além disso, estabelece comunicação com servidores de comando e controle (C2) para receber instruções maliciosas, permitindo uma ampla gama de ações, como captura de teclas e injeção de código em navegadores. A identificação de servidores C2 comprometidos em países como Brasil e Índia destaca a gravidade da ameaça.

Pacotes maliciosos e ransomware novos riscos em cibersegurança

Recentemente, pesquisadores de cibersegurança identificaram uma série de ameaças que destacam a vulnerabilidade de sistemas e usuários. Um grupo de 11 pacotes NuGet maliciosos, disfarçados como ferramentas de jogos, foi descoberto. Esses pacotes atuam como baixadores de um payload Python que coleta dados e envia informações para chats do Telegram. Além disso, um adversário russo, conhecido como UAT-11795, tem utilizado instaladores trojanizados para implantar o Starland RAT e um agente de comando e controle (C2) chamado WLDR, visando roubar credenciais e informações de carteiras de criptomoedas. Outro incidente alarmante envolve o ransomware Spirals, que criptografa redes em menos de 24 horas após a invasão, utilizando um servidor web IIS comprometido para obter acesso inicial. A CISA também adicionou novas vulnerabilidades ao seu catálogo de Exploits Conhecidos, exigindo que agências federais apliquem correções rapidamente. Por fim, autoridades na Europa desmantelaram redes de fraudes em criptomoedas, destacando a crescente complexidade e sofisticação das ameaças cibernéticas.

Grupo russo UAT-11795 utiliza software trojanizado para roubo de dados

Um ator de ameaça russo, identificado como UAT-11795, está utilizando um novo backdoor chamado Starland RAT para roubar credenciais e criptomoedas. As investigações indicam que os ataques começaram em junho de 2025, com foco principal em usuários nos Estados Unidos, embora também tenham sido registrados casos na Alemanha, Romênia e Venezuela. O método de ataque envolve a distribuição de instaladores trojanizados de softwares legítimos, como MobaXterm e Zoom, possivelmente utilizando o método ClickFix para empurrar os arquivos maliciosos.

Zoom lança atualizações de segurança para falha crítica no Windows

A Zoom Video Communications divulgou atualizações de segurança para uma falha crítica que afeta o Zoom Workplace para Windows, potencialmente permitindo a tomada de controle de contas. A vulnerabilidade, identificada como CVE-2026-53412, possui uma pontuação CVSS de 9.8, indicando seu alto risco. Ela impacta o Zoom Desktop Client, o Zoom VDI Client e o Zoom Meeting SDK para Windows, permitindo que um usuário não autenticado realize a tomada de controle de contas através do acesso à rede. Além disso, três outras falhas de alta gravidade foram corrigidas: CVE-2026-53411, CVE-2026-53410 e CVE-2026-53409, que envolvem validação inadequada de entrada e gerenciamento de privilégios. Embora não haja evidências de exploração ativa dessas vulnerabilidades, a Zoom recomenda que os usuários apliquem as atualizações para garantir a segurança de suas contas. As versões afetadas incluem várias do Zoom Workplace e Zoom Rooms, e a empresa enfatiza a importância de manter os softwares atualizados para evitar riscos de segurança.

OpenAI apresenta GPT-Red para combater vulnerabilidades em LLMs

A OpenAI revelou o GPT-Red, um modelo interno de red-teaming automatizado que visa identificar vulnerabilidades de injeção de prompt em modelos de linguagem antes de sua ampla implementação. O GPT-Red simula o trabalho de um red-teamer humano, enviando prompts e monitorando as respostas dos modelos GPT, com o objetivo de descobrir falhas que poderiam ser exploradas maliciosamente. A empresa destacou que seus modelos anteriores eram suscetíveis a ataques de injeção de prompt, e o GPT-Red foi desenvolvido para treinar adversarialmente o GPT-5.6, tornando-o mais robusto contra esses ataques. O modelo é capaz de executar uma variedade de ataques, como exfiltração de dados sensíveis e desativação de autenticação de dois fatores. A OpenAI também enfatizou que o GPT-Red é mantido separado de outros modelos para evitar que suas capacidades maliciosas sejam acessadas por agentes mal-intencionados. Em testes práticos, o GPT-Red demonstrou eficácia em comprometer sistemas, como uma máquina de vendas automatizada e um agente de linha de comando Codex, superando a taxa de sucesso de red-teamers humanos em vários cenários. Com a evolução contínua das defesas, o GPT-Red também se adapta, buscando novas formas de ataque para contornar as proteções implementadas.

Vulnerabilidade em aspiradores Shark permite controle remoto indevido

Um pesquisador identificado como tokay0 revelou uma vulnerabilidade crítica em aspiradores de pó robóticos Shark RV2320EDUS, que permite que atacantes executem comandos remotos em outros dispositivos da mesma região da AWS. A falha reside na política de certificados, que não está restrita ao dispositivo específico, permitindo que qualquer um que tenha acesso ao certificado possa controlar o aspirador, acessar câmeras, ler mapas da casa e obter senhas de Wi-Fi em texto simples. Apesar de ter notificado a SharkNinja sobre a vulnerabilidade em março, a empresa ainda não lançou um patch ou um aviso oficial sobre a falha. O pesquisador observou mais de 1,5 milhão de números de série únicos de aspiradores Shark, com cerca de 44% deles respondendo a comandos, indicando que são vulneráveis. A correção da falha não depende do usuário, mas sim de uma atualização na conta da AWS da SharkNinja. Até que isso ocorra, a única mitigação disponível para os proprietários é desconectar os dispositivos da rede Wi-Fi, revertendo-os ao modo manual.

A Inteligência Artificial e a Segurança Ofensiva Desafios e Oportunidades

A inteligência artificial (IA) está transformando a segurança ofensiva, mas a qualidade das descobertas continua sendo crucial. Ferramentas assistidas por IA podem acelerar a leitura de códigos, gerar payloads e realizar testes repetitivos rapidamente, oferecendo vantagens significativas para as equipes de segurança. No entanto, a produção de relatórios gerados por IA, muitas vezes superficiais e com evidências fracas, tem gerado um aumento na carga de triagem para programas de recompensas por bugs. A distinção entre um relatório que parece vulnerável e uma vulnerabilidade real é fundamental. A validação das descobertas ainda depende do conhecimento profundo dos sistemas e da capacidade de demonstrar a exploração e o impacto real de uma falha. A dependência excessiva de ferramentas de IA pode levar à perda de habilidades críticas entre os profissionais de segurança, uma vez que a prática e a experiência são essenciais para a eficácia na identificação de vulnerabilidades. Portanto, a segurança ofensiva do futuro pertencerá a aqueles que conseguem provar a existência e a gravidade das falhas, e não apenas a quem gera o maior número de relatórios.