Cibersegurança

Amazon pagará US 2,25 milhões por bloqueio a vítimas de roubo de identidade

A Comissão Federal de Comércio dos EUA (FTC) anunciou que a Amazon pagará uma multa civil de US$ 2,25 milhões para resolver acusações de que bloqueou o acesso de vítimas de roubo de identidade a registros de transações fraudulentas. Segundo a denúncia apresentada ao Departamento de Justiça, a Amazon não forneceu a muitos consumidores afetados os registros de transações fraudulentas realizadas em seus nomes, conforme exigido pela Seção 609(e) da Lei de Relato Justo de Crédito (FCRA). Além disso, agentes de atendimento ao cliente da Amazon negaram pedidos de registros com base em razões de ‘privacidade’ ou ‘segurança’. Mesmo quando os registros foram compartilhados, isso ocorreu após o prazo de 30 dias estipulado pela FCRA. A FTC também destacou que a Amazon se recusou a fornecer registros a agências de aplicação da lei que haviam sido autorizadas a fazer tais solicitações. Como parte do acordo, a Amazon terá que garantir o acesso a registros solicitados legalmente dentro do prazo de 30 dias e notificar consumidores que solicitaram registros desde abril de 2024. Este caso se junta a outras multas que a Amazon enfrentou, incluindo uma de US$ 25 milhões por violar leis de privacidade infantil e outra de US$ 2,5 bilhões por práticas enganosas relacionadas ao seu programa de assinatura Prime.

Cibercriminosos exploram domínios inventados por IA para phishing

Um novo estudo da Palo Alto Networks revela uma técnica emergente chamada ‘phantom squatting’, onde cibercriminosos registram domínios fictícios gerados por modelos de linguagem de inteligência artificial (IA) antes que possam ser identificados como maliciosos. Esses domínios, que não têm reputação, são utilizados para criar páginas de phishing que enganam usuários que confiam em links gerados por IA. A pesquisa analisou 685.339 perguntas feitas a dois modelos de IA, resultando em 2,1 milhões de links, dos quais 13.229 foram identificados como maliciosos. O estudo destaca que, devido à falta de histórico de reputação, esses domínios recém-registrados não são bloqueados por sistemas de segurança até que seja tarde demais. Dois casos específicos mostraram como atacantes registraram domínios gerados por IA e criaram kits de phishing que imitam serviços legítimos, resultando em roubo de dados sensíveis. Essa nova abordagem de ataque representa um risco significativo, pois a confiança em links gerados por IA pode levar a consequências graves para usuários e organizações.

Anthropic lança Sonnet 5, modelo mais acessível e eficiente

A Anthropic anunciou o lançamento do Sonnet 5, um modelo de IA que promete ser quase tão eficaz quanto o modelo Opus 4.8, mas a um custo mais acessível. Em um post no blog, a empresa destacou que o Claude Sonnet 5 é ‘o modelo Sonnet mais agentic até agora’, com recursos avançados que incluem a capacidade de planejar e utilizar ferramentas como navegadores e terminais. Essas funcionalidades, anteriormente restritas ao Opus 4.8, agora estão disponíveis no Sonnet 5, que é considerado uma grande atualização para usuários que dependem do Claude para tarefas de codificação, pesquisa e automação. O modelo foi descrito por testadores como ‘muito mais agentic’ que seus antecessores, sendo capaz de verificar sua própria saída sem necessidade de instruções explícitas. O preço inicial do Sonnet 5 será de $2 por milhão de tokens de entrada e $10 por milhão de tokens de saída até 2026, o que representa uma opção mais econômica em comparação ao Opus 4.8. Essa mudança pode impactar significativamente o mercado de IA, especialmente para desenvolvedores que buscam soluções mais acessíveis sem comprometer a qualidade.

Anthropic libera modelos Fable 5 e Mythos 5 após controle de exportação

A Anthropic anunciou que o Departamento de Comércio dos EUA retirou os controles de exportação sobre seus modelos de inteligência artificial mais avançados, Fable 5 e Mythos 5. A partir de quarta-feira, o acesso ao Fable 5 será restaurado, enquanto o Mythos permanecerá restrito a empresas selecionadas. A empresa expressou gratidão aos usuários pela paciência e informou que está implementando um sistema de verificação de identidade (KYC) para alguns casos de uso, o que pode limitar o acesso a usuários que não completarem essa verificação. A Anthropic firmou parceria com a Persona Identities para esse processo, que exigirá a apresentação de um documento de identidade emitido pelo governo e uma selfie ao vivo. A empresa garante que os dados de verificação não serão utilizados para treinar seus modelos, mas apenas para confirmar a identidade dos usuários e atender a obrigações legais. Essa mudança levanta preocupações sobre a acessibilidade e a privacidade dos usuários, especialmente em regiões fora dos EUA.

ClickFix a nova ameaça de malware que engana usuários

O ClickFix, uma técnica de engenharia social que induz usuários a executar malware, evoluiu significativamente, utilizando servidores API para entregar comandos maliciosos disfarçados. A pesquisa do especialista em segurança Bert-Jan Pals revelou que as páginas fraudulentas, que simulam CAPTCHAs ou erros, agora extraem comandos de servidores backend, oferecendo a cada visitante um malware diferente. Essa abordagem, que evita a detecção por antivírus tradicionais, resultou em um aumento de 517% nos casos de acesso inicial entre 2024 e 2025, conforme medido pela ESET. Além disso, uma nova técnica permite que o malware seja baixado silenciosamente para a pasta de Downloads, utilizando um comando aparentemente inofensivo que contorna a varredura de scripts do Windows. O ClickFix não é mais uma ferramenta exclusiva de criminosos, tendo sido associado a grupos apoiados por estados, como APT28 e MuddyWater. A pesquisa destaca a importância de monitorar cadeias de processos e não apenas o texto da área de transferência para detectar essas ameaças. O ClickFix representa um risco crescente, especialmente com sua capacidade de se adaptar rapidamente às defesas dos usuários.

Ataque automatizado de spray de senhas compromete contas do Azure

Pesquisadores de cibersegurança alertaram sobre um ataque automatizado em larga escala, conhecido como ‘password spray’, direcionado à interface de linha de comando (CLI) do Azure da Microsoft. Entre 12 e 26 de junho de 2026, o atacante realizou mais de 81 milhões de tentativas de login, comprometendo pelo menos 78 contas de Microsoft em 64 organizações. O ataque se aproveitou de senhas comuns, utilizando uma técnica chamada Resource Owner Password Credentials (ROPC), que foi descontinuada no OAuth 2.1 e é incompatível com a autenticação multifator (MFA). Apesar de muitas das organizações afetadas terem políticas de Acesso Condicional (CAP) ativas, o uso do ROPC permitiu que os atacantes contornassem essas proteções. A maioria das contas comprometidas estava associada a empresas que não aplicavam MFA de forma abrangente, revelando falhas na configuração das políticas de segurança. Para mitigar esses riscos, recomenda-se que as organizações exijam MFA para todos os usuários e aplicativos em nuvem, além de restringir o acesso à CLI do Azure para usuários não administrativos.

Middletown, Ohio confirma vazamento de dados de 123 mil pessoas

A cidade de Middletown, Ohio, confirmou um vazamento de dados ocorrido em julho de 2025, afetando 123.791 pessoas. As informações comprometidas incluem números de Seguro Social, dados financeiros, informações médicas, dados de seguro de saúde e identificações emitidas pelo governo, como carteiras de motorista. O ataque cibernético, atribuído ao grupo de ransomware SafePay, causou a interrupção de serviços municipais, incluindo a cobrança de contas de água, que só foram totalmente restaurados em janeiro de 2026. O grupo SafePay, que utiliza um esquema de dupla extorsão, reivindicou a responsabilidade pelo ataque em setembro de 2025, embora a cidade não tenha confirmado essa alegação. A investigação forense revelou que os dados foram removidos da rede entre 29 de julho e 17 de agosto de 2025. Este incidente é um dos maiores ataques a entidades governamentais nos EUA em 2025, destacando a crescente ameaça de ransomware a serviços públicos e a necessidade urgente de medidas de segurança cibernética eficazes.

Campanha maliciosa ataca desenvolvedores de bots do Telegram com trojans

Desde novembro de 2025, uma campanha de cibersegurança tem como alvo desenvolvedores de bots do Telegram que utilizam forks trojanizados do Pyrogram, permitindo que atacantes leiam arquivos arbitrários em servidores comprometidos. O Pyrogram, um framework popular para a criação de bots, não é mais mantido, mas ainda conta com cerca de 350.000 downloads mensais. Pesquisadores da Checkmarx identificaram pelo menos oito pacotes maliciosos publicados no Python Package Index (PyPI), que incluem um backdoor ativado por módulos auxiliares ao importar o Pyrogram ou ao iniciar o bot. O backdoor, chamado secret.py, registra manipuladores de comandos ocultos no Telegram, permitindo que os atacantes executem código Python ou comandos de shell no servidor da vítima. Isso possibilita o acesso a dados sensíveis, como chats do Telegram e variáveis de ambiente. A campanha, denominada ‘Operação Navy Ghost’, é atribuída a um único ator de ameaças, evidenciado pela lista de ‘OWNERS’ codificada nos pacotes. Os desenvolvedores que possam ter instalado esses pacotes devem removê-los imediatamente e rotacionar todas as credenciais do servidor afetado.

Microsoft acelera plano de segurança quântica devido a novas ameaças

A Microsoft anunciou a aceleração de seu roadmap de segurança quântica, destacando que os avanços em computação quântica exigem a substituição dos padrões de criptografia atuais mais cedo do que o esperado. Embora os computadores quânticos de hoje não consigam quebrar a criptografia moderna, pesquisadores alertam sobre ataques do tipo ‘colher agora, decifrar depois’, onde dados criptografados são roubados e armazenados para serem decifrados no futuro. Para mitigar esses riscos, empresas como Apple, Google e Signal já estão integrando a criptografia pós-quântica (PQC) em seus sistemas. A Microsoft planeja migrar produtos e serviços críticos para a PQC até 2029, como parte de seu Programa de Segurança Quântica (QSP). A empresa enfatiza a necessidade de modernizar a infraestrutura das organizações antes de adotar novos algoritmos criptográficos, priorizando a atualização da criptografia de rede, a construção de ‘crypto-agility’ e a modernização das cadeias de confiança criptográficas. A Microsoft ainda não detalhou quais avanços específicos a levaram a acelerar seu plano, mas alerta que a chegada de computadores quânticos relevantes para a criptografia pode ocorrer mais cedo do que se pensava.

Novo ataque de injeção de prompt pode comprometer navegadores de IA

Um novo ataque de injeção de prompt, chamado ‘BioShocking’, foi identificado por pesquisadores da LayerX, que pode enganar navegadores baseados em IA, levando-os a tratar ações arriscadas do mundo real como parte de um cenário fictício. O ataque foi testado com sucesso em seis navegadores populares, incluindo o ChatGPT Atlas e o Claude Chrome plugin, com apenas um deles implementando uma correção após o relatório. O conceito de prova (PoC) envolveu um jogo de quebra-cabeça temático de BioShock, onde respostas erradas eram recompensadas, ensinando ao agente de controle do navegador que as regras normais não se aplicavam. Na etapa final do jogo, o agente foi instruído a acessar um repositório do GitHub e compartilhar dados sensíveis, como senhas. Os pesquisadores descobriram que os agentes de IA não conseguiam distinguir entre operações sensíveis do mundo real e cenários fictícios, resultando em falhas na identificação de ações que violavam suas diretrizes de segurança. A LayerX recomenda que os fornecedores implementem confirmações explícitas de ações sensíveis e verificações de contexto mais rigorosas. Os usuários também devem restringir o acesso de navegadores de IA a serviços sensíveis.

Nova família de malware RustDuck ataca roteadores e câmeras IP

Uma nova família de malware chamada RustDuck está comprometendo roteadores domésticos, câmeras IP, caixas Android e servidores mal protegidos, formando uma botnet destinada a realizar ataques de negação de serviço distribuída (DDoS). Pesquisadores da QiAnXin’s XLab monitoram essa ameaça desde fevereiro de 2026, destacando sua rápida evolução e a complexidade de suas técnicas de evasão. RustDuck se espalha por meio de senhas fracas, bugs não corrigidos e vulnerabilidades conhecidas em dispositivos, como CVE-2017-17215 e CVE-2025-29635. O malware é notável por ser reescrito em Rust, o que dificulta a análise e a desativação. Ele opera em duas etapas, começando com um carregador que descompacta um módulo central mais robusto. Além disso, RustDuck realiza verificações para evitar ser detectado em ambientes de pesquisa, utilizando criptografia avançada para suas comunicações. Embora atualmente seja uma botnet pequena, sua capacidade de adaptação e as técnicas que está testando podem representar uma ameaça crescente no futuro. Para mitigar os riscos, recomenda-se desativar interfaces de gerenciamento remoto, corrigir vulnerabilidades conhecidas e monitorar indicadores técnicos associados ao malware.

Pesquisas da Microsoft revelam riscos de agentes de IA na segurança

Uma nova pesquisa da Microsoft destaca como atacantes podem sequestrar agentes de inteligência artificial (IA) que atuam em nome dos usuários, utilizando descrições de ferramentas envenenadas para transferir dados corporativos para fora da empresa. O estudo, realizado pela equipe de resposta a incidentes da Microsoft, revela que esses agentes, como o Microsoft 365 Copilot, podem executar ações como enviar e-mails e acessar sistemas empresariais, tornando-se alvos mais vulneráveis. A técnica de injeção de comandos permite que um agente siga ordens ocultas disfarçadas em descrições de ferramentas, sem disparar alarmes, pois cada ação parece legítima. A pesquisa sugere que as empresas tratem cada ferramenta conectada como parte de sua cadeia de suprimentos, revisando descrições de ferramentas e implementando aprovações humanas para ações críticas. Com a crescente adoção de IA nas empresas, a segurança desses agentes se torna uma preocupação central, especialmente considerando que ataques semelhantes já foram documentados e têm uma taxa de sucesso alarmante.

Microsoft implementa política para bloquear bots em reuniões do Teams

A Microsoft anunciou uma nova política de administração para o Teams, permitindo que organizadores impeçam bots de terceiros de ingressar em reuniões sem aprovação. Essa funcionalidade, que estará disponível em diversas plataformas, visa aumentar a segurança e o controle sobre a participação de bots, que podem ser utilizados para tarefas automatizadas, como anotações e transcrições. Ao ativar a política, o Teams detecta automaticamente bots suspeitos, colocando-os na sala de espera e solicitando a confirmação do organizador para sua entrada. Mesmo em reuniões onde a entrada direta é permitida, bots identificados ainda precisarão de aprovação. Além disso, a Microsoft planeja implementar controles adicionais, como listas de permissão para bots aprovados e relatórios administrativos sobre a presença de bots. A partir de dezembro, administradores poderão bloquear usuários externos do Teams para evitar abusos por grupos de cibercrime, incluindo ataques de engenharia social. Essas medidas são parte de um esforço contínuo da Microsoft para proteger seus usuários contra ameaças emergentes, como fraudes e ataques de phishing, que têm se intensificado na plataforma.

Comprometimento de E-mail Empresarial Uma Ameaça Organizada

O Comprometimento de E-mail Empresarial (BEC) é frequentemente visto como um simples golpe de e-mail, mas na verdade, é parte de uma operação organizada complexa. Os atacantes não apenas enviam e-mails fraudulentos, mas também realizam um extenso reconhecimento da organização alvo, analisando processos de compras e acessando contas de e-mail corporativas. Pesquisas recentes indicam que o uso de inteligência artificial (IA) está se tornando comum, permitindo a criação de e-mails mais convincentes e personalizados, o que dificulta a detecção. Os alvos preferidos incluem contas de SaaS, especialmente do setor financeiro, onde os atacantes buscam informações sobre contas a receber e a pagar. Além disso, call centers são utilizados para pressionar as empresas a realizarem pagamentos fraudulentos. A monetização do BEC enfrenta desafios, pois os hackers precisam encontrar contas bancárias confiáveis para transferir os fundos. A análise das discussões em fóruns underground revela que os atacantes estão cada vez mais sofisticados, utilizando IA para melhorar a eficácia de suas campanhas. Para se proteger, as empresas devem treinar seus funcionários, especialmente aqueles em posições financeiras, e estar atentas a comunicações que possam parecer legítimas, mas que na verdade são fraudulentas.

Extensão maliciosa no Chrome coleta dados de navegação

Uma extensão maliciosa na Chrome Web Store, disfarçada como o motor de respostas Perplexity AI, está interceptando tráfego de busca e coletando informações de navegação dos usuários. Nomeada ‘Search for perplexity ai’, a extensão redireciona consultas de busca e sugestões em tempo real através de sua infraestrutura antes de levar os usuários aos serviços de busca legítimos. Pesquisadores da Microsoft Threat Intelligence afirmaram que, embora a extensão não tenha roubado credenciais ou informações sensíveis, suas permissões poderiam facilmente permitir isso se o operador decidisse ampliar o escopo do roubo de dados. A extensão falsa utiliza uma marca semelhante e um domínio diferente do oficial, alterando as configurações de busca do navegador para substituir o provedor de busca padrão. A coleta de dados não é acidental, conforme evidenciado pelo código de registro encontrado no servidor da extensão, que indica um design intencional. Os usuários que instalaram a extensão devem removê-la imediatamente e trocar suas senhas de contas críticas como precaução.

Ameaças cibernéticas na Copa do Mundo de 2026

O relatório da Check Point Research sobre a Copa do Mundo de 2026 revela um cenário alarmante de fraudes cibernéticas, com a infraestrutura de ataques já em funcionamento antes do início do torneio. Um em cada três parceiros oficiais da FIFA não possui proteção adequada contra a falsificação de domínios, permitindo que atacantes enviem e-mails fraudulentos que parecem vir de patrocinadores ou fornecedores. Além disso, houve um aumento de 60 vezes na detecção de aplicativos de apostas falsos em comparação com períodos anteriores, com operações coordenadas visando enganar os usuários. A pesquisa também identificou um aumento significativo na criação de sites de hotéis e viagens falsos, com 21,9% das inscrições ocorrendo apenas em abril de 2026, visando interceptar fãs no momento da compra. Esses dados destacam a necessidade urgente de monitoramento e proteção contra fraudes, especialmente em setores como serviços financeiros, transporte e hospitalidade, que estão sob risco elevado durante eventos globais.

Estudo revela falhas de segurança em aplicativos de chatbots AI no iPhone

Uma pesquisa realizada por acadêmicos da Wake Forest University analisou 444 aplicativos de chatbots de inteligência artificial para iPhone e descobriu que 282 deles, quase dois terços, expuseram acesso pago à IA através do tráfego de rede. As falhas incluíam chaves de API em texto claro, tokens reutilizáveis e servidores de backend que aceitavam solicitações sem qualquer chave de autenticação. Isso permite que qualquer pessoa que capture essas informações faça requisições em nome do desenvolvedor, gerando custos para este. Após três meses de notificação aos desenvolvedores, apenas 28% corrigiram as vulnerabilidades. As falhas foram observadas em pelo menos dez provedores de IA, com a OpenAI sendo a mais comum. O estudo destaca a gravidade do problema, já que as chaves expostas podem resultar em custos significativos, com estimativas de até $46.000 por dia em cobranças de IA. O estudo também sugere que os provedores de IA rotulem as chaves do lado do cliente como inseguras e que a Apple implemente verificações durante a revisão de aplicativos na App Store.

Vulnerabilidade em agentes de codificação de IA expõe riscos sérios

Um novo estudo da Adversa AI revelou uma vulnerabilidade crítica em agentes de codificação de IA, chamada GuardFall, que permite a execução de comandos maliciosos. Essa falha afeta dez dos onze agentes de código aberto testados, permitindo que comandos perigosos sejam executados com acesso total à conta do usuário. A vulnerabilidade ocorre porque os agentes verificam os comandos como texto simples, enquanto o bash os reescreve antes da execução, permitindo que comandos destrutivos sejam disfarçados. Por exemplo, um comando como ‘rm’ pode ser alterado para ‘r’’m’ e ainda assim ser executado. A pesquisa destaca que a única ferramenta que se defende adequadamente contra essa vulnerabilidade é o ‘Continue’, que analisa os comandos da mesma forma que o bash. Para mitigar os riscos, recomenda-se que os agentes sejam executados em pastas temporárias, que as flags de autoexecução sejam desativadas e que arquivos de configuração sejam tratados como código não confiável. A Adversa também menciona que essa descoberta se insere em um contexto mais amplo de vulnerabilidades semelhantes encontradas em outras ferramentas de codificação de IA.

Campanha de Extensões Maliciosas Roubando Criptomoedas em Navegadores

Pesquisadores de cibersegurança identificaram uma campanha ativa de extensões de navegador, chamada Silent Swap, que visa roubar criptomoedas ao substituir furtivamente endereços de carteiras durante transações. A campanha utiliza instaladores não assinados, observados em variantes .NET e Golang, que implantam uma extensão maliciosa disfarçada de um utilitário benigno chamado ‘Google Notes’. Essa extensão age como um clipper, interceptando e manipulando endereços de carteiras copiadas para a área de transferência, redirecionando os fundos para carteiras controladas por atacantes. A técnica EtherHiding é utilizada para atualizar detalhes do servidor de comando e controle (C2) através da blockchain, permitindo que os atacantes mudem facilmente o domínio sem precisar redeployar o malware. A instalação da extensão é feita de forma clandestina, alterando arquivos de configuração protegidos dos navegadores, como Chrome e Edge, e requer que o modo desenvolvedor esteja ativado, o que pode ser conseguido por meio de engenharia social. A campanha já afetou usuários em vários países, incluindo Brasil e Índia, e representa uma evolução nas táticas de roubo de criptomoedas, com um mapeamento de endereços por vítima sendo uma das inovações mais preocupantes.

Vulnerabilidade do Microsoft Defender é explorada por gangues de ransomware

A CISA confirmou que gangues de ransomware começaram a explorar uma vulnerabilidade crítica no Microsoft Defender, conhecida como BlueHammer (CVE-2026-33825). Essa falha, que permite a elevação de privilégios locais, foi divulgada por um pesquisador de segurança em abril de 2026, em protesto ao processo de divulgação da Microsoft. A vulnerabilidade permite que atacantes autorizados acessem o banco de dados Security Account Manager (SAM), que contém hashes de senhas, possibilitando a escalada para privilégios de SYSTEM e controle total do sistema alvo. Embora a Microsoft tenha corrigido a falha em 14 de abril, a CISA alertou que a vulnerabilidade já estava sendo explorada em ataques zero-day. A agência incluiu a BlueHammer em seu catálogo de Vulnerabilidades Conhecidas e Explotadas, exigindo que agências federais aplicassem patches rapidamente. A exploração dessa vulnerabilidade representa um vetor de ataque frequente para atores maliciosos, aumentando os riscos para a segurança cibernética, especialmente em ambientes federais. A situação é crítica, pois a falha já foi associada a campanhas de ransomware, destacando a necessidade de ações imediatas por parte das equipes de segurança.

Grupo de ransomware Blackfield exige US 2 milhões da Nidec Corporation

O grupo de ransomware Blackfield está exigindo um resgate de US$ 2 milhões da Nidec Corporation, uma importante fabricante japonesa de componentes eletrônicos. A Nidec, que possui uma receita anual de US$ 17,2 bilhões e opera em mais de 40 países, confirmou que sua subsidiária em Taiwan, a Nidec Chaun Choung Technology, foi alvo de um ataque de ransomware. O incidente, que ocorreu em 22 de junho de 2026, resultou em danos a parte do servidor da subsidiária, levando a empresa a tomar medidas emergenciais, como o desligamento do servidor afetado. Embora a Nidec tenha mencionado a possibilidade de vazamento de informações, não há confirmação de que dados pessoais ou confidenciais tenham sido expostos. O grupo Blackfield deu um prazo de mais de 15 dias para que a Nidec respondesse e negociasse, ameaçando publicar ou vender os dados supostamente roubados. O ataque anterior à Nidec ocorreu em outubro de 2024, quando sua divisão no Vietnã foi comprometida, expondo mais de 50.000 arquivos sensíveis. A situação destaca a crescente ameaça de ransomware às empresas globais, especialmente em setores críticos como o de tecnologia e automotivo.

Kali Linux 2026.2 é lançado com novas ferramentas e melhorias

A nova versão do Kali Linux, 2026.2, já está disponível para download e traz uma série de melhorias e novas ferramentas voltadas para profissionais de cibersegurança e hackers éticos. Entre as novidades, destacam-se a adição de nove novas ferramentas, como arsenal-ng, um repositório de cheat-sheets de cibersegurança, e shell-gpt, uma ferramenta de produtividade baseada em IA. Além disso, houve melhorias significativas na plataforma Kali NetHunter, que agora suporta mais dispositivos Android e inclui novas funcionalidades como suporte para kernels independentes e uma aba EvilTwin para criação de pontos de acesso Wi-Fi falsos.

Aflac revela nova violação de dados em sua subsidiária no Japão

A gigante de seguros americana Aflac anunciou uma nova violação de dados após um ataque cibernético que comprometeu os sistemas de sua subsidiária no Japão. Em um comunicado à Comissão de Valores Mobiliários dos EUA, a empresa informou que a intrusão ocorreu entre 15 e 25 de junho de 2026, resultando no acesso não autorizado a informações pessoais e bancárias de clientes. A Aflac Japão tomou medidas imediatas para conter o incidente, incluindo a suspensão de alguns sistemas, mas garantiu que continua a atender seus segurados. A empresa está colaborando com especialistas em cibersegurança para investigar a violação e já notificou as autoridades japonesas, além de planejar informar os indivíduos afetados. Embora a Aflac tenha afirmado que o incidente é restrito ao Japão, a gravidade da situação levanta preocupações sobre a segurança de dados em empresas de seguros, especialmente considerando um ataque anterior que afetou a Aflac no ano passado, que também envolveu informações sensíveis de clientes. O impacto total da violação ainda é desconhecido.

Técnica BioShocking compromete navegadores AI e expõe credenciais

A técnica BioShocking, desenvolvida pela empresa de segurança LayerX, demonstrou como navegadores e assistentes de inteligência artificial podem ser enganados a entregar credenciais de login dos usuários. O ataque foi testado em seis agentes, incluindo o ChatGPT Atlas da OpenAI e a extensão Claude da Anthropic. O método se baseia na injeção indireta de comandos, onde uma página maliciosa se apresenta como um jogo, levando o agente a seguir uma lógica de jogo em vez de uma lógica de segurança. O ataque começa com um quebra-cabeça que recompensa respostas incorretas, fazendo com que o agente aceite comandos disfarçados. No teste, um link para um repositório GitHub do usuário foi utilizado para extrair credenciais SSH, que foram enviadas ao atacante. A LayerX relatou a vulnerabilidade aos fornecedores entre outubro de 2025 e janeiro de 2026, mas as respostas foram variadas, com algumas empresas não tomando medidas adequadas. Para mitigar esse tipo de ataque, a LayerX sugere que os navegadores AI solicitem confirmação antes de acessar dados de contas logadas e que os usuários sejam cautelosos ao usar o modo agente, limitando o acesso a informações sensíveis.

Falha crítica de segurança no Oracle E-Business Suite em exploração ativa

Uma falha de segurança crítica, identificada como CVE-2026-46817, está sendo ativamente explorada em instâncias do Oracle E-Business Suite, especificamente no módulo Oracle Payments. Com uma pontuação CVSS de 9.8, essa vulnerabilidade permite que atacantes não autenticados, com acesso à rede via HTTP, comprometam o sistema. A falha afeta versões do software que vão da 12.2.3 até a 12.2.15. A Oracle já disponibilizou patches para corrigir a vulnerabilidade em sua atualização de segurança crítica no mês passado. No entanto, a Defused Cyber reportou que a exploração da falha já está em andamento, com observações de atividades maliciosas em honeypots do Oracle E-Business. Não há informações disponíveis sobre como a exploração está sendo realizada ou se faz parte de uma campanha maior. Essa situação é preocupante, especialmente considerando que uma falha semelhante foi utilizada por grupos de ransomware no passado. As organizações são aconselhadas a assumir que já podem ter sido comprometidas e a ativar seus processos de resposta a incidentes para avaliar o impacto antes da aplicação dos patches.

Apple lança atualizações de segurança para iOS e macOS contra falhas

A Apple divulgou, na última segunda-feira, atualizações de segurança para iOS, macOS e o navegador Safari, abordando mais de trinta falhas, incluindo quatro vulnerabilidades no WebKit, identificadas com o auxílio de ferramentas de inteligência artificial (IA) como Anthropic Claude e OpenAI Codex Security. As vulnerabilidades no WebKit incluem problemas de corrupção de memória e falhas de validação de entrada, que poderiam levar a travamentos inesperados do Safari ao processar conteúdo web malicioso. As falhas foram identificadas como CVE-2026-43707, CVE-2026-43716, CVE-2026-43745 e CVE-2026-43715, sendo que as três primeiras foram atribuídas ao OpenAI Codex Security e a última aos pesquisadores da Anthropic. Além disso, a Apple corrigiu três bugs que poderiam ser explorados por aplicativos maliciosos para vazar informações sensíveis do kernel. As atualizações estão disponíveis para as versões 26.5.2 do iOS, iPadOS, macOS Tahoe e Safari. A Apple destacou que está antecipando as atualizações de segurança em resposta ao aumento da capacidade da IA em acelerar o desenvolvimento de ferramentas de exploração, reduzindo o tempo entre a descoberta e a exploração das vulnerabilidades.

Grupo ShinyHunters ataca NAIC e vaza dados de seguros nos EUA

A Associação Nacional de Comissários de Seguros (NAIC) dos EUA confirmou que o grupo de extorsão ShinyHunters acessou seus sistemas explorando uma vulnerabilidade zero-day em um servidor Oracle PeopleSoft. O ataque, identificado em 11 de junho, resultou na divulgação de dados que, segundo a NAIC, eram em sua maioria informações já públicas, como relatórios financeiros e logs desatualizados. O grupo de hackers reivindicou a responsabilidade pelo ataque e vazou dados após a recusa da NAIC em pagar um resgate. A NAIC, por sua vez, afirmou que não houve exposição de informações pessoais identificáveis (PII) ou dados financeiros críticos, contestando as alegações do grupo de que plataformas regulatórias essenciais foram comprometidas. Apesar disso, o incidente causou interrupções operacionais, levando agências de classificação de crédito a suspender temporariamente o fornecimento de dados. O ShinyHunters alegou ter 3,1 TB de dados roubados, incluindo registros de clientes e arquivos de agências de classificação. A NAIC já remediou os sistemas afetados e está implementando defesas adicionais para evitar futuros ataques. Este incidente destaca a vulnerabilidade de sistemas amplamente utilizados e a necessidade de vigilância contínua em cibersegurança.

Nissan alerta sobre vazamento de dados de funcionários devido a ataque cibernético

A Nissan anunciou que sofreu uma violação de dados que afetou funcionários atuais e antigos, após a exploração de uma vulnerabilidade no Oracle PeopleSoft, associada ao grupo de extorsão ShinyHunters. Em notificações apresentadas ao Procurador-Geral da Califórnia, a empresa revelou que a vulnerabilidade permitiu que atacantes acessassem informações pessoais, incluindo dados bancários, números de segurança social e informações financeiras de centenas de empresas, com foco específico na Nissan. A investigação ainda está em andamento, mas a montadora acredita que os dados acessados incluem informações sensíveis de funcionários nos Estados Unidos, Canadá, México e Brasil. A Nissan já ativou sua resposta a incidentes, contratou especialistas em cibersegurança e está colaborando com a Oracle para mitigar os danos. Além disso, a empresa implementou medidas adicionais de segurança, como restrições de acesso a contracheques e monitoramento de crédito gratuito para os afetados. O ataque é parte de uma campanha maior que comprometeu mais de 300 instâncias do PeopleSoft em diversas organizações, conforme relatado pela Mandiant e pelo próprio grupo ShinyHunters.

Extensão maliciosa se disfarça de Perplexity e coleta dados de buscas

Recentemente, a Microsoft identificou uma extensão maliciosa do Chrome que se apresentava como o motor de busca de IA Perplexity. Nomeada ‘Search for perplexity ai’, a extensão logava silenciosamente as pesquisas dos usuários, redirecionando cada consulta através de um servidor controlado por atacantes antes de apresentar os resultados reais. A extensão utilizava um domínio semelhante ao verdadeiro, perplexity-ai[.]online, para enganar os usuários. Ao ser instalada, ela se tornava o mecanismo de busca padrão do navegador, interceptando não apenas as pesquisas, mas também cada caractere digitado na barra de endereços. Embora a Microsoft não tenha encontrado evidências de roubo de senhas, a extensão tinha acesso excessivo, coletando dados como endereços IP e cabeçalhos de navegador. Após a divulgação responsável, o Google removeu a extensão da loja. A Microsoft alerta que essa prática se alinha a um padrão crescente de extensões maliciosas que se aproveitam da marca de IA para capturar dados. Para mitigar riscos, recomenda-se que as empresas permitam apenas extensões aprovadas e monitorem alterações nas configurações de busca e permissões de extensões.

Hackers exploram vulnerabilidade crítica no SimpleHelp para implantar malware

Hackers estão aproveitando uma vulnerabilidade crítica (CVE-2026-48558) recentemente divulgada no SimpleHelp, uma plataforma utilizada para monitoramento e gerenciamento remoto, para implantar o Djinn Stealer, um malware de roubo de informações que atinge sistemas operacionais como Windows, macOS e Linux. A falha permite a criação de contas de técnico altamente privilegiadas sem autenticação, afetando cerca de 1.000 servidores expostos online. A empresa de segurança Blackpoint investigou um incidente onde um ator malicioso explorou essa vulnerabilidade para estabelecer uma sessão autenticada em um servidor SimpleHelp, utilizando o malware TaskWeaver para instalar o Djinn Stealer. Este último é projetado para coletar dados sensíveis, incluindo credenciais de ferramentas de desenvolvimento de IA, chaves SSH, e informações de carteiras de criptomoedas. Os pesquisadores alertam que a exploração ativa dessa vulnerabilidade deve levar os administradores de sistemas a priorizar atualizações e a invalidar sessões de técnicos não reconhecidas, além de rotacionar credenciais comprometidas.

Os novos desafios de segurança com a IA autônoma

O artigo de Itamar Apelblat, CEO da Token Security, destaca os desafios emergentes de segurança relacionados à adoção da inteligência artificial autônoma (IA). Diferente de serviços tradicionais, os agentes de IA atuam como atores digitais que podem autenticar, receber permissões e executar ações em ambientes de produção, o que levanta questões críticas sobre identidade e controle. A segurança tradicional, que se concentra em identidades humanas, falha em lidar com a complexidade dos agentes de IA, que podem operar de forma autônoma e em grande escala. O texto identifica três problemas principais: a falta de visibilidade sobre esses agentes, o acesso excessivo concedido a eles e a possibilidade de manipulação por atacantes. Para mitigar esses riscos, Apelblat sugere uma governança centrada na identidade, onde cada agente deve ter uma identidade distinta, acesso baseado em contexto e um ciclo de vida definido. A implementação de controles automatizados e a descentralização do controle são essenciais para permitir a inovação sem comprometer a segurança. O artigo conclui que a governança da IA autônoma deve ser uma prioridade imediata para as organizações, especialmente para os líderes de segurança da informação.

EUA oferecem até US 10 milhões por informações sobre hackers russos

O Departamento de Estado dos EUA anunciou uma recompensa de até US$ 10 milhões por informações que ajudem a identificar ou localizar membros dos grupos de hackers UNC5792 e UNC4221, associados aos serviços de inteligência e militares da Rússia. Essa iniciativa faz parte do programa ‘Rewards for Justice’ (RFJ), que visa combater atores estatais estrangeiros que realizam ciberataques contra a infraestrutura crítica dos EUA. O grupo UNC5792 é conhecido por suas campanhas de phishing direcionadas a contas do Signal e WhatsApp de oficiais do governo e militares dos EUA, enquanto o UNC4221 atua em nome das forças armadas russas. As autoridades americanas alertaram que os hackers estão se passando por agentes de suporte do Signal para enganar usuários e obter chaves de recuperação de dados. Embora as plataformas de comunicação não tenham sido comprometidas, os ataques têm sido eficazes em roubar dados privados. Os alvos típicos incluem oficiais do governo dos EUA e da OTAN, jornalistas e ONGs que apoiam a Ucrânia. O FBI e a CISA atualizaram recentemente um aviso sobre novas táticas observadas nesses ataques, destacando a importância de que os usuários verifiquem a autenticidade das comunicações recebidas.

Microsoft estende suporte a hotpatching do Windows Server 2022 até 2027

A Microsoft anunciou a extensão do suporte ao hotpatching para o Windows Server 2022 Datacenter: Azure Edition até outubro de 2027, um ano após o término do suporte principal em outubro de 2026. Essa funcionalidade permite que atualizações de segurança sejam aplicadas diretamente no código em memória dos processos em execução, evitando a necessidade de reinicializações após cada instalação. No entanto, é importante ressaltar que atualizações não relacionadas à segurança ainda exigem reinicialização do sistema. O hotpatching, disponível desde fevereiro de 2022, visa aumentar a disponibilidade dos servidores e reduzir interrupções no serviço, permitindo que as organizações mantenham a continuidade operacional enquanto se protegem contra ameaças de segurança. A Microsoft também está testando essa funcionalidade em outras versões, como o Windows Server 2025 e o Windows 11 24H2, com planos de torná-la padrão para dispositivos gerenciados via Microsoft Graph API e Intune a partir de maio de 2026. O suporte estendido é uma boa notícia para empresas que utilizam a edição Datacenter: Azure, pois proporciona mais um ano de atualizações sem a necessidade de reinicializações frequentes.

WhatsApp permite reserva de nomes de usuário para maior privacidade

O WhatsApp, plataforma de mensagens e chamadas de vídeo da Meta, anunciou uma nova funcionalidade que permitirá aos usuários reservarem nomes de usuário, aumentando a privacidade ao ocultar números de telefone de pessoas que não estão na lista de contatos. Com mais de 3 bilhões de usuários em mais de 180 países, a Meta destaca que a reserva de nomes de usuário é uma resposta à sobreposição de nomes entre os usuários. A partir desta semana, os usuários poderão reservar seus nomes de usuário, que serão utilizados quando a funcionalidade for lançada oficialmente. Para contatar alguém pela primeira vez, será necessário conhecer o nome de usuário exato, e a Meta introduziu uma chave opcional que deve ser informada para enviar mensagens. Essa nova abordagem visa tornar o WhatsApp ainda mais privado, sem diretórios ou sugestões de nomes. A funcionalidade será disponibilizada gradualmente e os usuários serão notificados quando estiver disponível em seus países. É importante ressaltar que alguns nomes de usuário serão reservados para governos, figuras públicas e empresas, não podendo ser reivindicados por usuários comuns.

Vulnerabilidades de Cibersegurança em Alta O Que Você Precisa Saber

Recentemente, novas vulnerabilidades de cibersegurança foram identificadas, destacando a importância de manter sistemas atualizados e seguros. A falha DirtyClone, uma variante do problema Dirty Frag no kernel Linux, permite que usuários locais adquiram privilégios de root em sistemas Debian, Ubuntu e Fedora. Essa vulnerabilidade é especialmente crítica em ambientes de nuvem multi-inquilinos e clusters Kubernetes. Além disso, uma falha crítica no software PTC Windchill PDMlink e FlexPLM está sendo ativamente explorada para execução remota de código, permitindo que atacantes implantem shells web maliciosos. O OpenAI também lançou novos modelos de IA que podem auxiliar na cibersegurança, mas alertou sobre o potencial de uso indevido dessa tecnologia por agentes maliciosos. Outro ponto alarmante é a descoberta do malware Gaslight, que confunde ferramentas de análise de malware, dificultando a detecção. As operações de desmantelamento de infraestruturas criminosas, como a de Amadey e StealC, mostraram resultados significativos, mas a ameaça continua. É crucial que as empresas brasileiras estejam atentas a essas vulnerabilidades e adotem medidas proativas para proteger seus sistemas.

Grupo de espionagem Mustang Panda ataca governo indiano com malware

O grupo de espionagem alinhado à China, Mustang Panda, está conduzindo campanhas contra o governo indiano e alvos do setor de hidrelétricas, utilizando novos malwares e uma plataforma de nuvem legítima como canal de comando. A Acronis Threat Research Unit identificou comprometimentos ativos nas redes do governo indiano, incluindo máquinas de funcionários administrativos seniores, e colaborou com o CERT-In para notificação e limpeza. O malware explora o Zoho WorkDrive, um serviço de armazenamento em nuvem comum no setor governamental da Índia, para enviar comandos e exfiltrar dados, disfarçando o tráfego como atividade normal da nuvem. Entre as ferramentas identificadas estão o SHARDLOADER, que carrega um DLL malicioso, o MINIRECON, uma variante do backdoor Toneshell, e o ZOHOMURK, que utiliza credenciais OAuth do Zoho para operar uma conta controlada pelo atacante. As campanhas foram entregues via spear-phishing, com temas relacionados a propostas de cooperação em hidrelétricas e memorandos entre instituições indianas e taiwanesas. O objetivo é obter informações sobre os planos hidrelétricos da Índia e suas relações de defesa com Taiwan. A Acronis recomenda que organizações governamentais e do setor energético fiquem atentas a iscas geopolíticas e ao uso indevido de serviços em nuvem.

WhatsApp lança reserva de nomes de usuário para proteger privacidade

O WhatsApp anunciou a implementação de uma nova funcionalidade que permite a reserva de nomes de usuário, visando aumentar a privacidade de seus mais de três bilhões de usuários. A partir de agora, os usuários poderão criar e reservar um nome de usuário, evitando a necessidade de compartilhar seus números de telefone diretamente. Essa funcionalidade será opcional e começará a ser disponibilizada gradualmente, com previsão de lançamento total ainda este ano.

Copa do Mundo aumenta fraudes de apostas e deepfakes no Brasil

A Copa do Mundo de 2026 trouxe um aumento significativo nos golpes relacionados a apostas e deepfakes no Brasil. Mais de 4,3 mil sites falsos foram identificados, com as casas de apostas sendo o principal vetor de fraude. Daniel Tupinambá, especialista em cibersegurança, destaca que a combinação do alto volume financeiro nas plataformas de apostas e o estado emocional dos torcedores cria um ambiente propício para os criminosos. Segundo dados do Banco Central, os brasileiros movimentam entre R$ 20 bilhões e R$ 30 bilhões mensalmente em apostas via Pix, o que atrai fraudes. Além disso, 34% dos brasileiros com acesso à internet relataram ter sido contatados por golpes relacionados a apostas nos últimos dois anos, um aumento considerável em relação a 2022. O cibercrime moderno é descrito como altamente organizado, utilizando inteligência artificial para otimizar ataques, como campanhas de phishing e deepfakes. Para se proteger, recomenda-se verificar a legitimidade das plataformas de apostas e desconfiar de promoções excessivas. O alerta também se estende a empresas, que devem estar atentas a ameaças internas que podem facilitar ataques.

Departamento de Justiça dos EUA fecha 400 sites de streaming ilegal da Copa

O Departamento de Justiça dos EUA, através de sua Divisão Criminal, confiscou quase 400 domínios que estavam sendo utilizados para a transmissão ilegal de partidas da Copa do Mundo da FIFA 2026. Esses sites ofereciam transmissões em tempo real não autorizadas, infringindo a legislação de direitos autorais dos EUA. A operação, denominada ‘Operation Offsides’, foi realizada em colaboração com autoridades internacionais e visou servidores e domínios em países como Peru, Bulgária, Croácia, Romênia, Polônia e Colômbia. A ação foi apoiada por organizações como a FIFA e a beIN Media Group, que alertaram sobre os riscos associados a esses serviços, incluindo a exposição a malware e conexões inseguras que podem comprometer dados pessoais e financeiros dos usuários. Além disso, o FBI já havia emitido um alerta sobre sites falsos que se passavam pela FIFA, visando fraudes relacionadas a ingressos e pacotes de hospitalidade. A operação segue um esforço contínuo para combater a pirataria esportiva, que, segundo dados, gera milhões de acessos anualmente, especialmente na América Latina.

Comprometimento de e-mail corporativo uma ameaça crescente

O comprometimento de e-mail corporativo (BEC) continua a ser uma das ameaças cibernéticas mais dispendiosas para as organizações. Em vez de depender de malware, os atacantes estão cada vez mais utilizando a impersonificação convincente para enganar os funcionários, levando-os a enviar dinheiro, compartilhar informações sensíveis ou conceder acesso a sistemas corporativos. O webinar ‘Stop chasing alerts: Automating email security with behavioral AI’, que ocorrerá em 8 de julho de 2026, abordará como ataques modernos de phishing, BEC e tomada de conta (ATO) conseguem contornar as defesas tradicionais de e-mail. A apresentação, conduzida por especialistas da Abnormal AI e Novant Health, destacará o papel da inteligência artificial comportamental na detecção e resposta a essas ameaças sofisticadas. Os ataques BEC, que frequentemente se disfarçam como comunicações legítimas de colegas ou executivos, estão se tornando mais difíceis de identificar, especialmente com o avanço da geração de conteúdo por IA. O uso de IA comportamental pode ajudar as equipes de segurança a identificar padrões de comunicação incomuns e automatizar investigações, melhorando assim os tempos de resposta e reduzindo a carga de trabalho manual. O webinar promete oferecer abordagens práticas para fortalecer a segurança do e-mail e defender as organizações contra esses ataques cada vez mais convincentes.

Microsoft desmantela operação de extensão maliciosa no Edge

A Microsoft encerrou uma operação de extensão maliciosa no Edge Add-ons store, conhecida como StegoAd, que utilizava esteganografia para ocultar códigos maliciosos em arquivos de imagem e fonte. Essa operação, que se estende desde 2021, envolveu 119 extensões, incluindo bloqueadores de anúncios e tradutores, que foram instaladas por até 2,6 milhões de usuários. O código malicioso permanecia inativo até que a extensão superasse verificações de evasão, permitindo sua permanência na loja por anos. A técnica de esteganografia permitiu que o código fosse escondido em arquivos PNG e WOFF2, evitando a detecção por scanners. Além de fraudes publicitárias, a operação também visava o roubo de credenciais, incluindo logins do Google e do WordPress. A Microsoft removeu todas as extensões e suspendeu mais de 90 contas de desenvolvedores associadas. Os usuários devem verificar suas extensões instaladas e alterar senhas de contas sensíveis, além de ativar autenticação em dois fatores para maior segurança.

Grupo APT russo Gamaredon intensifica ataques cibernéticos à Ucrânia

O grupo russo de ameaças persistentes avançadas (APT) Gamaredon tem ampliado seu arsenal de malware e intensificado suas campanhas de spear-phishing contra a Ucrânia ao longo de 2025. A empresa de cibersegurança ESET identificou 35 campanhas distintas, com foco em instituições governamentais e militares ucranianas. O objetivo principal do grupo é a exfiltração de informações sensíveis que possam ser utilizadas para apoiar os interesses russos na guerra em curso. As campanhas utilizam anexos maliciosos e técnicas de HTML smuggling para implantar downloaders HTA, que, por sua vez, instalam outros malwares, como o PteroSand. Além disso, o grupo explorou uma vulnerabilidade no WinRAR (CVE-2025-8088) para garantir a persistência do malware. Gamaredon também introduziu novas ferramentas PowerShell e aumentou sua dependência de serviços de terceiros para ocultar sua infraestrutura. Apesar de uma pausa operacional em janeiro, o grupo continuou a desenvolver e atualizar suas ferramentas, utilizando serviços legítimos para exfiltração de dados. A evolução das táticas do Gamaredon destaca a necessidade de vigilância contínua e atualização das defesas cibernéticas, especialmente em um cenário de conflito ativo.

Computação Quântica e a Segurança de Credenciais Um Alerta Urgente

O avanço da computação quântica representa uma ameaça significativa à segurança dos dados criptografados atualmente, especialmente no que diz respeito à criptografia de chave pública, como RSA e ECC. Com a previsão de que computadores quânticos capazes de quebrar essas proteções estarão disponíveis em até 15 anos, a captura de dados criptografados por atacantes, conhecida como ‘Harvest Now, Decrypt Later’, se torna uma preocupação real. O relatório do Global Risk Institute de 2025 destaca que a maioria dos especialistas em segurança acredita que a criptografia resistente a quânticos deve ser implementada rapidamente. A NSA e o NIST já estabeleceram prazos para a transição para algoritmos quânticos-resistentes, com a expectativa de que todos os sistemas de segurança nacional estejam adaptados até 2035. As credenciais, que podem ter uma vida útil muito mais longa do que outros dados criptografados, são alvos prioritários para os atacantes, tornando essencial que as organizações adotem uma abordagem focada na segurança dessas credenciais. A migração deve começar com um inventário das criptografias existentes, priorizando os riscos e adotando uma estratégia de criptografia híbrida para garantir a proteção contra ameaças atuais e futuras.

Mais de 236 mil sites fraudulentos usam framework DCloud na cibersegurança

Um novo relatório da Infoblox revelou que mais de 236 mil sites fraudulentos estão utilizando templates de golpes de investimento criados com o framework DCloud Uni-App, uma ferramenta de desenvolvimento de aplicativos de código aberto da China. Esses sites enganam usuários com falsas exchanges de criptomoedas, operações de ‘pig-butchering’, redes de phishing via WhatsApp, plataformas de jogos fraudulentas e drenos de carteiras de criptomoedas. A análise indica que os operadores desses sites estão se tornando mais sofisticados, utilizando técnicas para evitar a detecção e centralizando suas operações. Entre os domínios identificados, destaca-se a plataforma RainbowEx, que foi associada a um esquema Ponzi que afetou milhares de pessoas na Argentina. A maioria dos sites fraudulentos está hospedada em provedores legítimos como Cloudflare e Amazon Web Services, o que complica a remoção. O relatório sugere que a utilização do DCloud não é, por si só, um indicativo de má intenção, mas muitos sites fraudulentos compartilham características comuns, como interfaces de corretoras falsas e prompts para drenar carteiras de criptomoedas. A situação representa um risco significativo para usuários e empresas, especialmente em um cenário onde a engenharia social é cada vez mais utilizada para enganar vítimas.

Ataque de Cadeia de Suprimentos Utiliza Pacotes npm e Go para Roubo de Dados

Pesquisadores de cibersegurança descobriram pacotes npm e Go sequestrados que implantam um infostealer baseado em Python em sistemas Windows, Linux e macOS. O ataque, identificado pela JFrog, utiliza uma tarefa oculta do Visual Studio Code (VS Code) chamada ’eslint-check’, que é ativada automaticamente ao abrir a pasta do projeto. O malware se conecta a uma infraestrutura controlada por atacantes, lançando um backdoor Socket.io e, em seguida, um infostealer Python. Os pacotes npm afetados, ‘html-to-gutenberg’ e ‘fetch-page-assets’, foram enviados ao registro npm em 25 de maio de 2026 e já foram removidos. Além disso, 16 pacotes Go também foram comprometidos, com a maioria sendo pacotes legítimos que incluíam o malware. O infostealer é capaz de roubar credenciais de navegadores, carteiras de criptomoedas e informações de desenvolvedores. Os usuários que instalaram esses pacotes devem removê-los imediatamente e revisar suas credenciais. O ataque é atribuído a uma campanha conhecida como ‘Fake Font’, que visa desenvolvedores por meio de processos de entrevistas fraudulentos.

Vulnerabilidade crítica no libssh2 permite execução remota de código

Uma nova vulnerabilidade crítica, identificada como CVE-2026-55200, foi descoberta na biblioteca libssh2, que é amplamente utilizada em diversas aplicações como curl, Git e PHP. Essa falha permite que um servidor SSH malicioso ou comprometido cause corrupção de memória em um cliente que se conecta a ele, potencialmente levando à execução de código sem a necessidade de credenciais ou interação do usuário. A vulnerabilidade afeta todas as versões até a 1.11.1 e possui um índice CVSS de 9.2, indicando um alto nível de severidade. O problema reside na função ssh2_transport_read(), que não impõe um limite superior ao campo packet_length, resultando em um estouro de buffer. Embora um patch tenha sido desenvolvido e esteja disponível no código-fonte principal, ainda não há uma versão oficial corrigida. Organizações afetadas são aconselhadas a atualizar suas implementações e restringir conexões SSH a servidores confiáveis até que a correção seja aplicada. A situação é preocupante, pois a libssh2 é incorporada em muitos produtos e serviços, e a falta de conscientização sobre sua presença pode deixar sistemas vulneráveis.

Hackers disfarçam malware como documentos de imposto de renda

Uma nova campanha de phishing está utilizando notificações falsas de avaliação de impostos para disseminar malware perigoso na Índia. Pesquisadores da CYFIRMA identificaram que os atacantes criaram um site fraudulento que imita a comunicação oficial do Departamento de Impostos da Índia. O portal apresenta uma ordem de avaliação convincente, com referências legais e linguagem que pressiona os destinatários a agir rapidamente. Ao interagir com a notificação falsa, as vítimas são levadas a baixar um arquivo ZIP disfarçado como documentação oficial. Dentro desse arquivo, encontra-se um programa carregador que ativa um arquivo DLL malicioso, camuflado como um serviço legítimo do Windows. Esse malware permite acesso remoto persistente ao computador infectado, coletando detalhes do sistema e monitorando a atividade do usuário. A comunicação com o servidor do atacante ocorre por meio de um canal criptografado, apontando para uma operação motivada financeiramente. A campanha destaca a exploração da ansiedade relacionada à temporada de impostos, sugerindo que os atacantes podem variar suas táticas dependendo do alvo. Para se proteger, é recomendado que os usuários verifiquem qualquer correspondência fiscal diretamente com canais oficiais e que as organizações restrinjam a execução de arquivos desconhecidos.

KDDI revela violação de dados que afeta 14,22 milhões de clientes

A KDDI Corporation, uma das maiores operadoras de telecomunicações do Japão, anunciou uma violação de dados em um de seus sistemas de e-mail, que também é utilizado por cinco provedores de serviços de internet (ISPs) no país. A empresa detectou a invasão em 17 de junho e imediatamente bloqueou o acesso do atacante, além de implementar medidas de defesa. A investigação revelou que os hackers exploraram uma vulnerabilidade em um software de terceiros não nomeado. A KDDI alertou que, apesar das medidas técnicas já implementadas, existe a possibilidade de que endereços de e-mail e senhas de clientes tenham sido acessados por partes não autorizadas. A violação pode ter afetado até 14,22 milhões de contas, incluindo clientes ativos, antigos e contas inativas. Embora algumas senhas estivessem armazenadas de forma criptografada, a empresa não especificou o tipo de criptografia utilizada. A KDDI está em contato com os ISPs afetados e notificou as autoridades competentes do Japão. Os clientes são aconselhados a redefinir suas senhas e ativar a autenticação de dois fatores, se disponível.

Hype de GTA VI gera sites falsos que esvaziam contas de jogadores

O lançamento de Grand Theft Auto VI (GTA VI) está gerando uma onda de fraudes online, com criminosos criando sites falsos que prometem acesso antecipado ao jogo. Apesar de o jogo só ser lançado em 19 de novembro de 2026, sites fraudulentos já estão operando, oferecendo chaves beta e acesso VIP em troca de dinheiro ou informações pessoais. Especialistas da Malwarebytes e NordVPN alertam que esses sites utilizam inteligência artificial para imitar a marca da Rockstar, enganando até os jogadores mais cautelosos. Os golpistas exigem pagamentos em criptomoedas, dificultando reembolsos e a recuperação de valores. Além disso, alguns sites oferecem downloads de arquivos maliciosos que podem comprometer dispositivos e expor dados bancários. Os alvos principais são jogadores jovens e inexperientes, que estão ansiosos por novidades. A recomendação é que os jogadores verifiquem a autenticidade de qualquer site antes de fornecer informações pessoais ou financeiras. Aqueles que já foram vítimas devem alterar suas senhas e contatar seus bancos imediatamente.

Serviço de Segurança da Ucrânia revela campanha de espionagem cibernética russa

O Serviço de Segurança da Ucrânia (SSU), em colaboração com o FBI, desvendou uma campanha de ciberespionagem de longa duração, atribuída a serviços de inteligência russos, que visava invadir contas de mensagens de oficiais do governo, militares, políticos e ativistas na Ucrânia, Europa e EUA. Os ataques cibernéticos sistemáticos tinham como objetivo roubar informações sensíveis, incluindo dados militares, políticos e econômicos. Os atacantes utilizavam mensagens SMS que se disfarçavam como suporte das plataformas de mensagens, induzindo os usuários a revelarem suas credenciais. O SSU alertou que as vítimas incluíam não apenas organizações e figuras públicas, mas também contas pessoais de cidadãos ucranianos. Embora a campanha não tenha sido atribuída a um grupo específico de hackers, ataques semelhantes direcionados a usuários do Signal e WhatsApp foram associados a grupos de ameaças russas. Para mitigar esses riscos, recomenda-se revisar periodicamente as sessões ativas dos aplicativos de mensagens, habilitar a autenticação de dois fatores e evitar interações com mensagens suspeitas. O FBI também identificou uma campanha de phishing em aplicativos de mensagens comerciais, visando alvos de alto valor para obter chaves de recuperação. Além disso, o CERT-UA atribuiu uma campanha de spear-phishing a um ator de ameaça alinhado à Bielorrússia, que utilizou contas comprometidas para disseminar um ladrão de informações chamado OYSTERBLUES.