Cibersegurança

ExpressVPN renova visual e avança em IA com nova versão de aplicativos

A ExpressVPN lançou a versão 14.2.0 de seus aplicativos para desktop, incluindo Mac, Windows e Linux, com um design renovado e melhorias funcionais. A atualização, disponibilizada em 17 de junho de 2026, traz uma interface mais limpa, que abre em modo compacto por padrão, facilitando a navegação e a leitura. Além disso, a seção de complementos foi aprimorada, tornando mais fácil encontrar e utilizar as opções disponíveis. Uma das adições mais significativas é o servidor MCP (Model Context Protocol), que permite que ferramentas de codificação baseadas em IA controlem a conexão VPN diretamente do ambiente de desenvolvimento. Essa funcionalidade é especialmente útil para desenvolvedores que utilizam assistentes de IA, pois elimina a necessidade de alternar entre diferentes interfaces para gerenciar a conexão. A atualização também inclui melhorias na acessibilidade, como melhor suporte para leitores de tela e foco no teclado. Embora as mudanças sejam principalmente visuais, a nova funcionalidade de controle de latência em segundo plano e a integração com ferramentas de IA representam um avanço significativo para a experiência do usuário.

Plugins do WordPress da ShapedPlugin comprometidos em ataque supply chain

Um ataque de supply chain comprometeu múltiplos plugins pagos da ShapedPlugin, um fornecedor de plugins para WordPress, que afeta mais de 400 mil instalações ativas. O malware, distribuído através do sistema oficial de atualizações da empresa, instala um plugin falso que se passa por componentes do WooCommerce, permitindo o roubo de credenciais e acesso remoto a arquivos. O incidente afetou três plugins: Product Slider Pro, Real Testimonials Pro e Smart Post Show Pro, com a injeção do backdoor ocorrendo em 21 de maio e os primeiros relatos de clientes surgindo em 10 de junho. A ShapedPlugin reconheceu a violação em 16 de junho e iniciou uma investigação, implementando medidas corretivas. O malware, uma vez ativado, se comunica com um servidor de comando e controle, baixa um segundo estágio e se autodeleta para apagar rastros. O WordPress está monitorando o incidente sob os CVEs CVE-2026-10735 e CVE-2026-49777. Administradores de sites afetados são aconselhados a redefinir senhas e revisar listas de usuários.

Agências internacionais combatem botnet SocGholish e limpam sites WordPress

Agências internacionais de segurança, incluindo Europol e Eurojust, realizaram uma operação conjunta chamada Operation Endgame, que resultou na limpeza de quase 15.000 sites WordPress infectados por malware e na desativação de mais de 100 servidores associados ao grupo de cibercrime russo Evil Corp. A operação, que envolveu autoridades da Holanda, Canadá, Estados Unidos e Alemanha, focou na interrupção da cadeia de infecção ligada ao malware SocGholish. Este malware, que atua como um downloader de JavaScript, tem sido utilizado em ataques desde 2017, enganando usuários a baixarem atualizações falsas de navegadores que, na verdade, são cargas maliciosas. O malware permite que os atacantes acessem sistemas infectados e é conhecido por implantar outras famílias de malware, como Dridex e Doppelpaymer. As autoridades também recomendaram que os proprietários dos sites afetados alterassem suas credenciais, ativassem a autenticação multifatorial e mantivessem seus sites atualizados para evitar novas infecções. A operação representa um esforço significativo para mitigar os riscos de ataques cibernéticos em infraestruturas críticas e proteger a segurança digital de cidadãos e organizações em todo o mundo.

Microsoft 365 Proteção de Dados e a Necessidade de Soluções de Terceiros

O artigo de Andy Kerr, da Acronis, destaca que muitas organizações acreditam que o Microsoft 365 oferece proteção automática para seus dados, mas isso não é verdade. O modelo de responsabilidade compartilhada da Microsoft implica que a segurança dos dados, incluindo backup e recuperação, é responsabilidade do cliente. Essa lacuna se torna crítica em cenários reais, como ataques de ransomware, exclusões acidentais e ameaças internas. O autor apresenta cinco razões principais pelas quais o backup nativo do Microsoft 365 não é suficiente: 1) Falta de proteção contra ransomware e perda de dados maliciosos; 2) Políticas de retenção nativas inadequadas para conformidade; 3) Recuperação granular limitada; 4) Exposição a phishing e ameaças internas; 5) Escalabilidade de custo ineficiente. Para mitigar esses riscos, a adoção de soluções de terceiros, como a Acronis Cyber Platform, é recomendada, pois oferece armazenamento imutável, detecção de ransomware baseada em IA e recuperação rápida. Assim, as organizações podem garantir a integridade e a segurança de seus dados no Microsoft 365.

Grupo Icarus rouba dados do Salesforce em ataque à Klue

A plataforma de inteligência de mercado Klue sofreu uma violação de segurança relacionada ao OAuth, permitindo que o grupo de ameaças conhecido como ‘Icarus’ roubasse dados do Salesforce CRM de várias organizações. O ataque foi confirmado por empresas de cibersegurança, como ReliaQuest e Huntress, que relataram que seus dados do Salesforce foram comprometidos. Em resposta, a Salesforce desativou a integração do Klue Battlecards com sua plataforma. Os atacantes acessaram contas de serviço da integração do Klue e utilizaram tokens OAuth para realizar consultas na API REST do Salesforce, resultando em um roubo de dados que incluiu informações críticas como contatos comerciais e comunicações de vendas. O grupo Icarus, que começou a operar em abril de 2026, já começou a enviar e-mails de extorsão para as vítimas do ataque. A Klue desativou as integrações com várias plataformas enquanto investiga o incidente. As organizações afetadas são aconselhadas a revisar logs e revogar tokens OAuth para mitigar riscos futuros.

Ameaça de malware rouba criptomoedas usando rede Tor

Atacantes estão direcionando suas ações a carteiras de criptomoedas, utilizando um malware que rouba dados do clipboard e possui capacidades de auto-propagação. A campanha, que está ativa desde fevereiro, utiliza arquivos LNK em drives USB para disseminar o malware, que monitora o conteúdo do clipboard e substitui endereços de carteiras de criptomoedas por aqueles controlados pelos atacantes. Além disso, o malware é capaz de capturar frases-semente e chaves privadas, enviando essas informações através da rede Tor. O processo de infecção se inicia quando a vítima abre o arquivo LNK, ativando o malware. Este realiza uma varredura local em busca de arquivos de documentos, ocultando os originais e substituindo-os por atalhos maliciosos. O malware também captura capturas de tela a cada dez segundos e estabelece comunicação com um servidor de comando e controle (C2) via um executável Tor. A Microsoft alerta que os indicadores mais fortes de infecção são comportamentais, recomendando monitorar atividades de processos como wscript.exe e conexões com o localhost:9050. Essa ameaça representa um risco significativo para usuários de criptomoedas, especialmente em um cenário onde a segurança digital é cada vez mais crucial.

Grupo de ransomware INC se torna uma ameaça crescente em 2026

Pesquisadores em cibersegurança observaram a evolução do grupo de ransomware INC, que se tornou um dos mais ativos em 2026, com pelo menos 830 vítimas desde agosto de 2023. A interrupção de operações como LockBit e BlackCat permitiu que o INC expandisse suas atividades, com 65% das vítimas localizadas nos Estados Unidos, abrangendo setores como serviços jurídicos, manufatura, construção, tecnologia e saúde. O ransomware do INC, desenvolvido em Rust, visa facilitar o desenvolvimento multiplataforma e resistir a esforços de engenharia reversa. Os ataques são caracterizados pelo uso de um dumper de credenciais atualizado, capaz de atingir novas implementações de backup da Veeam. A cadeia de ataque do INC inclui acesso inicial por meio de phishing, compra de credenciais e exploração de vulnerabilidades em aplicações públicas. O grupo utiliza uma variedade de ferramentas para movimentação lateral e exfiltração de dados, culminando na criptografia de informações. A análise indica que o INC se destaca por sua capacidade de escalar operações sem depender de técnicas avançadas, resultando em um fluxo constante de vítimas em diversos setores e geografias.

Cibersegurança A Internet Usada de Forma Prejudicial

Recentemente, a cibersegurança enfrentou uma série de incidentes alarmantes que demonstram a vulnerabilidade da infraestrutura digital. Entre os problemas destacados, extensões de navegador enganosas foram identificadas, redirecionando buscas de usuários para intermediários de monetização, comprometendo a privacidade e segurança. Além disso, um ataque sofisticado no macOS, denominado ClickFix, utiliza um método sem arquivos para roubar informações, deixando poucos rastros. Os criminosos cibernéticos também abusaram de plataformas de chat, como a Claude, para disseminar malware que rouba credenciais. Outra preocupação é a fraude via WhatsApp, onde golpistas se passam por hotéis para obter dados de pagamento de viajantes. Em resposta a essas ameaças, a Amazon lançou o AWS Continuum, um agente de segurança baseado em IA para gerenciar vulnerabilidades de código. O cenário é preocupante, com um aumento significativo de ataques direcionados e técnicas de engenharia social, exigindo atenção redobrada das organizações para proteger seus dados e sistemas.

Ataque massivo a firewalls da Fortinet pode afetar 75 mil usuários

Um novo incidente de segurança cibernética, denominado ‘FortiBleed’, foi descoberto pelo pesquisador Bob Diachenko, revelando um vazamento de credenciais de VPN da Fortinet que pode afetar cerca de 75 mil usuários. O arquivo encontrado contém nomes de usuários, endereços de e-mail e senhas em texto claro de grandes empresas, como Chevron, Samsung e Toyota. O ataque foi realizado por um ator de ameaças de língua russa, que utilizou técnicas de força bruta e exploração ativa, realizando mais de 1,1 bilhão de tentativas de credenciais contra mais de 320 mil instâncias do FortiGate. Apesar de a Fortinet afirmar que os dados vazados são uma reedição de incidentes anteriores e não de uma nova violação, recomenda-se que as organizações afetadas realizem a rotação de senhas e implementem autenticação multifator (MFA) para mitigar riscos. O incidente destaca a vulnerabilidade de sistemas amplamente utilizados e a necessidade de práticas de segurança robustas.

Microsoft corrige falhas de atualização de segurança no Windows Server 2016

A Microsoft anunciou a correção de um problema que impedia a instalação das atualizações de segurança de junho de 2026 em sistemas Windows Server 2016 que não estavam atualizados. O erro, identificado como 0x80070002 ou FILE_NOT_FOUND, afetava principalmente os clientes que tentavam instalar a atualização KB5094122 sem ter previamente instalado a atualização de segurança KB5087537 do mês anterior. A empresa confirmou que a instalação da atualização de segurança agora foi resolvida e que os dispositivos afetados não devem mais enfrentar falhas ao implantar a atualização KB5094122. Além disso, a Microsoft também abordou problemas semelhantes em outras atualizações, como a de maio de 2026 para Windows 11, que resultou em erros devido à falta de espaço no EFI System Partition. A empresa continua a investigar outros problemas relacionados a atualizações que podem impactar a funcionalidade de aplicativos do Office após a instalação das atualizações de junho de 2026.

F5 lança atualizações de segurança para vulnerabilidades críticas do NGINX

A empresa de cibersegurança F5 divulgou atualizações de segurança para corrigir várias vulnerabilidades no servidor web NGINX, incluindo duas falhas de gravidade crítica. As vulnerabilidades, identificadas como CVE-2026-42530 e CVE-2026-42055, podem ser exploradas por atacantes remotos não autenticados, permitindo a execução de código ou ataques de negação de serviço (DoS) em sistemas NGINX com configurações não padrão. A exploração bem-sucedida resulta em problemas como uso após liberação e estouro de buffer, levando à reinicialização do processo do NGINX. A F5 também lançou correções para outros produtos NGINX afetados, como NGINX Plus e NGINX Open Source. Para administradores que não podem aplicar as atualizações imediatamente, foram sugeridas medidas de mitigação, como desabilitar o HTTP/3 e ajustar configurações específicas. Embora a F5 não tenha indicado que essas vulnerabilidades estejam sendo ativamente exploradas, a empresa tem um histórico de ser alvo de grupos de cibercrime e ameaças de estado. A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) já sinalizou várias vulnerabilidades da F5 como exploradas ativamente, com implicações significativas para a segurança das redes corporativas.

Governo da Índia bloqueia Telegram por vazamento de provas

O governo indiano informou ao Tribunal Superior de Delhi que o Telegram foi alertado cerca de duas semanas antes de ser bloqueado, devido à sua incapacidade de detectar proativamente canais que vendiam provas vazadas do exame NEET-UG 2026, um importante teste de admissão médica no país. O bloqueio, que ocorreu antes do exame nacional, afetou usuários do Telegram não apenas na Índia, mas também em outros países, como os Emirados Árabes Unidos, devido a um vazamento de rota BGP. O Telegram contestou a legalidade do bloqueio, afirmando que cooperou com as autoridades. O governo, por sua vez, alegou que não bloqueou o aplicativo de forma total, mas tomou medidas restritivas após receber várias reclamações sobre o uso da plataforma para fraudes relacionadas ao exame. A situação se agravou com a declaração do CEO do Telegram, Pavel Durov, que culpou a operadora de telecomunicações Reliance por um suposto sabotagem, o que foi negado pela empresa. O bloqueio deve ser revisto pelo tribunal, enquanto os usuários ainda podem acessar o Telegram através de um proxy MTProto.

Avaliação da Reflectiz em Conformidade com PCI DSS

Um avaliador independente de PCI testou a plataforma Reflectiz em relação às novas regras do PCI DSS, revelando que a ferramenta pode apoiar efetivamente a conformidade. O artigo destaca a vulnerabilidade das páginas de checkout, que frequentemente carregam scripts de terceiros que podem ser comprometidos por atacantes, como demonstrado pelo grupo Magecart. O PCI DSS v4.0.1 introduziu requisitos que exigem um inventário de scripts de pagamento e a detecção de adulterações em tempo real. A Reflectiz se destaca por monitorar o comportamento dos scripts, não apenas suas assinaturas, e por ser implementada sem a necessidade de alterações de código. Além disso, fornece evidências prontas para auditoria. O artigo também menciona que, desde janeiro de 2025, comerciantes que utilizam redirecionamento completo para processadores podem não precisar cumprir certos requisitos, mas aqueles que incorporam iframes de pagamento devem demonstrar que não são suscetíveis a ataques de script. A análise completa está disponível em um white paper da Integrity360 Europe.

Riscos Ocultos de Acesso em Ferramentas de IA nas Empresas

O artigo da Hacker News destaca os riscos de segurança associados ao uso de ferramentas de inteligência artificial (IA) nas empresas, especialmente em relação a agentes autônomos que interagem com a propriedade intelectual. Muitas organizações enfrentam um problema de ‘dívida administrativa’, onde ferramentas de IA permanecem ativas mesmo após a saída de seus criadores, mantendo acesso irrestrito a dados sensíveis. Isso ocorre porque as ferramentas de segurança tradicionais tratam a IA como software comum, sem considerar que essas ferramentas podem operar de forma autônoma e continuar acessando informações após a revogação das credenciais do usuário original. O artigo enfatiza a necessidade de um controle mais rigoroso sobre as identidades humanas e de máquina, propondo um webinar que abordará como identificar e gerenciar essas ferramentas não documentadas, além de discutir a importância de revogar acessos antes que possam ser explorados por atacantes. O evento promete fornecer uma visão prática sobre como as empresas podem melhorar sua segurança em um cenário cada vez mais dominado pela IA.

Hackers romenos criam armadilha de phishing em grande escala

Uma campanha de phishing em larga escala, orquestrada por hackers romenos, afetou quase 9 milhões de endereços de e-mail no Reino Unido, oferecendo amostras de beleza falsas da Boots. Os atacantes utilizaram um site governamental boliviano comprometido para hospedar uma página de checkout fraudulenta, coletando informações pessoais e de pagamento dos usuários. Os e-mails, que pareciam legítimos, incentivavam os destinatários a preencher uma pesquisa em troca de um pacote de amostras de beleza. A operação foi facilitada por um servidor de uma empresa britânica que havia sido comprometido, permitindo que os hackers enviassem mensagens diretamente da conexão de internet da organização, ocultando sua infraestrutura. A Huntress, empresa de segurança cibernética, identificou que a campanha não apenas visava a Boots, mas também incluía temas relacionados a impostos e criptomoedas, sugerindo uma operação mais ampla. O uso de um aplicativo legítimo de envio em massa, o Gammadyne Mailer, e a configuração para maximizar a velocidade de envio, foram aspectos críticos dessa operação de phishing.

Microsoft trabalha em patch para vulnerabilidade do Defender

A Microsoft anunciou que está desenvolvendo um patch para corrigir uma vulnerabilidade zero-day em seu software de segurança, o Microsoft Defender, identificada como RoguePlanet (CVE-2026-50656), com uma pontuação CVSS de 7.8. Essa falha é classificada como uma vulnerabilidade de elevação de privilégios, permitindo que atacantes obtenham acesso ao nível de sistema. O pesquisador de segurança Chaotic Eclipse revelou a vulnerabilidade, descrevendo-a como uma condição de corrida que pode ser explorada em algumas máquinas com uma taxa de sucesso de 100%, enquanto em outras pode falhar. Ele também observou que o exploit funciona independentemente da proteção em tempo real estar ativada ou não. A Microsoft confirmou que está ciente da vulnerabilidade e está investigando a situação. RoguePlanet é a quarta vulnerabilidade do Defender divulgada por Chaotic Eclipse, que já havia reportado outras falhas que foram corrigidas pela empresa. A situação destaca a importância de manter os sistemas atualizados e a necessidade de vigilância contínua em relação a novas ameaças.

Cuidado, gamers Steam Workshop é usado para espalhar malware

Pesquisadores da Kaspersky alertaram que o Steam Workshop, uma plataforma popular entre gamers para compartilhar conteúdo personalizado, está sendo explorado para disseminar malware através do aplicativo Wallpaper Engine. Desde pelo menos o final de 2025, wallpapers maliciosos foram baixados dezenas de milhares de vezes, infectando usuários com backdoors, infostealers, miners e até ransomware. Os hackers utilizam wallpapers interativos que, ao serem instalados, executam automaticamente o malware, que pode estar embutido no pacote ou em arquivos compactados protegidos por senha. Embora a Valve tenha removido as aplicações infectadas, a possibilidade de novos uploads maliciosos persiste, exigindo cautela dos usuários. A maioria das vítimas está localizada na Rússia e na China, mas a ameaça pode se espalhar globalmente, afetando gamers em todo o mundo.

Aumento de Ataques de Tomada de Conta e Como Proteger Identidades

As organizações enfrentam um desafio crescente na gestão de identidades, tanto humanas quanto não-humanas, em ambientes de trabalho híbridos e com acesso de terceiros. Com a expansão do trabalho remoto e do uso de dispositivos pessoais, as equipes de segurança estão perdendo visibilidade sobre quem tem acesso a quais recursos e se esse acesso é confiável. Os atacantes estão explorando essa complexidade, utilizando técnicas como o ‘MFA fatigue’, onde enviam repetidamente solicitações de autenticação multifatorial até que o usuário aceite uma delas. Além disso, ataques de phishing evoluíram, utilizando domínios legítimos e conteúdo gerado por IA para criar páginas de login falsas que imitam portais reais. A proteção das credenciais é essencial, pois 44,7% das violações de dados envolvem credenciais roubadas. Para mitigar esses riscos, soluções como o Specops Device Trust são recomendadas, pois oferecem verificação contínua de dispositivos e autenticação baseada em confiança, permitindo que as organizações mantenham um controle mais rigoroso sobre o acesso sem comprometer a experiência do usuário.

Vazamento de dados FortiBleed expõe credenciais de VPN da Fortinet

Um novo vazamento de dados, denominado ‘FortiBleed’, revelou credenciais de VPN da Fortinet e FortiGate de 73.932 URLs de firewall em organizações ao redor do mundo. O pesquisador de segurança Bob Diachenko descobriu um servidor contendo credenciais válidas, incluindo nomes de usuário, endereços de e-mail e senhas em texto simples. Entre as empresas afetadas estão Chevron, Samsung, Foxconn e AT&T. A operação foi supostamente realizada por um grupo de ameaças de língua russa, que realizou mais de 1,16 bilhões de tentativas de credenciais contra alvos da FortiGate. Os atacantes interceptaram hashes de autenticação SSL VPN e os quebraram usando um cluster de 45 GPUs. O vazamento também inclui informações sobre a indústria, receita e número de funcionários de cada organização, possivelmente para planejar ataques. A empresa de inteligência de ameaças Hudson Rock analisou os dados e confirmou que o conjunto contém 73.932 URLs únicas de firewall em 194 países, afetando 21.632 domínios únicos. O vazamento é considerado um dos maiores conjuntos de credenciais comprometidas relacionadas à Fortinet já descobertos.

Ataque cibernético revela falhas em segurança de pequenas empresas

Um ataque cibernético a uma pequena empresa automotiva na França, realizado por um invasor de língua francesa, expôs vulnerabilidades significativas em segurança. O atacante, identificado como ‘Poisson’, implantou um keylogger para roubar credenciais bancárias e de e-mail. O que se destacou foi a instalação de OpenSSH e Tailscale na máquina da vítima, criando um acesso persistente que não dependia do servidor de comando e controle (C2). Após o C2 ficar offline, o acesso do invasor permaneceu ativo, permitindo que ele se reconectasse automaticamente dias depois. O ataque foi documentado em detalhes por pesquisadores da Cato Networks, que capturaram 339 comandos executados ao longo de 33 dias. O invasor utilizou ferramentas comuns e deixou rastros, como a exposição de seu diretório pessoal e a nomeação de buckets de armazenamento com seu próprio nome. O ataque destaca a importância de não apenas desativar o C2, mas também de identificar e eliminar portas de acesso alternativas que possam ter sido criadas. Para pequenas empresas, a exposição financeira decorrente do roubo de credenciais é uma preocupação crítica.

Usuários do Microsoft Teams devem ter cuidado com ransomware

Pesquisadores de segurança da Symantec alertaram que hackers de ransomware, conhecidos como DragonForce, estão utilizando servidores de retransmissão do Microsoft Teams para ocultar tráfego malicioso. Essa técnica, chamada de ‘Ghost Calls’, permite que os atacantes disfarcem suas comunicações de comando e controle (C2) como se fossem tráfego legítimo do Teams, dificultando a detecção por parte das equipes de segurança. O ataque ocorreu em dezembro de 2025, quando os hackers exploraram uma vulnerabilidade desconhecida em servidores SQL para obter acesso à rede de uma grande empresa de serviços nos EUA. Eles implantaram um malware personalizado chamado ‘Backdoor.Turn’, que utiliza o protocolo TURN do Teams para mascarar suas atividades. Essa abordagem representa um avanço significativo nas táticas de cibercrime, mostrando um nível de sofisticação elevado. A DragonForce, que opera sob um modelo de cartel de drogas, permite que afiliados utilizem sua infraestrutura e malware, aumentando a complexidade do cenário de ameaças. A situação exige atenção redobrada das empresas que utilizam o Microsoft Teams, uma vez que a técnica pode ser replicada em outros ambientes corporativos.

Microsoft investiga falha em aplicativos de terceiros com Office

A Microsoft está investigando um problema que impede aplicativos de terceiros de abrir o Microsoft Office em sistemas Windows atualizados. Este problema afeta aplicações como Word, Excel e PowerPoint quando iniciadas a partir de softwares de terceiros que utilizam automação OLE. Usuários relataram que aplicativos como CCH Engagement, Zotero e softwares odontológicos, como Dentrix e Softdent, estão entre os afetados. A falha ocorre após a instalação de atualizações do Windows lançadas a partir de 9 de junho de 2026, e, em muitos casos, os aplicativos ou documentos do Office não abrem sem exibir mensagens de erro. A Microsoft ainda não possui uma solução definitiva, mas recomenda que os usuários abram os aplicativos do Office diretamente como uma alternativa temporária. Clientes empresariais podem contatar o suporte da Microsoft para obter uma solução que possa ser aplicada em toda a organização. A empresa informou que uma resolução está em andamento e será incluída em uma futura atualização do Windows. Este incidente se soma a uma série de problemas recentes enfrentados por usuários do Office, incluindo falhas em abrir arquivos na versão web e problemas com atualizações do Windows.

Índia proíbe Telegram após venda de materiais de exame vazados

O governo indiano impôs uma proibição temporária ao aplicativo Telegram até 22 de junho, após o uso da plataforma para a venda de acesso a materiais de exames vazados, especificamente o NEET, um dos maiores exames de admissão médica do país. A decisão foi tomada pelo Ministério da Eletrônica e Tecnologia da Informação, com base na Seção 69A da Lei de TI, após recomendações da Agência Nacional de Testes (NTA). Além da proibição, o Telegram foi obrigado a desativar sua função de edição de mensagens até 30 de junho. O CEO do Telegram, Pavel Durov, acusou a operadora de telecomunicações Reliance de realizar um ‘sequestro de BGP’ para aplicar a proibição, afetando usuários fora da Índia, como nos Emirados Árabes Unidos. Especialistas em tecnologia contestaram a alegação de Durov, sugerindo que a interrupção foi resultado de uma configuração incorreta, e não de sabotagem intencional. A proibição gerou críticas de grupos de direitos digitais, que a consideram desproporcional e prejudicial a milhões de usuários legítimos que dependem do Telegram para estudos e materiais de preparação. A situação destaca a complexidade da regulação de plataformas digitais e os desafios de lidar com fraudes sem impactar usuários inocentes.

Campanha de malware no JetBrains Marketplace compromete chaves de API

Pesquisadores de cibersegurança identificaram uma campanha coordenada de malware no JetBrains Marketplace, onde 15 plugins maliciosos foram publicados, capazes de exfiltrar chaves de API de provedores de inteligência artificial (IA). Os plugins, que se apresentam como assistentes de codificação baseados em modelos de linguagem, funcionam conforme anunciado, mas capturam a chave de API inserida pelo usuário e a enviam para um servidor controlado pelos atacantes. A atividade, que começou em outubro de 2025, continua com novos plugins sendo lançados até junho de 2026. Entre os plugins mais populares estão o CodeGPT AI Assistant e o DeepSeek AI Assist, ambos com mais de 25.000 downloads, embora a autenticidade desses números seja questionável. Os plugins compartilham um código-base semelhante e exigem que os usuários insiram suas chaves de API para funcionar. Além disso, após o pagamento de uma taxa, o plugin fornece uma chave de API ao usuário, que é utilizada em vez da chave original, levantando suspeitas de que os operadores estão monetizando as chaves roubadas. Essa campanha evidencia a crescente vulnerabilidade dos ambientes de desenvolvimento, que se tornaram alvos lucrativos para cibercriminosos.

Gestão da Superfície de Ataque Riscos e Exposições em Organizações

Um estudo recente da equipe da Intruder revelou que 60% das organizações possuem pelo menos um painel HTTP exposto, como consoles administrativos e páginas de login, que não deveriam ser acessíveis publicamente. Além disso, 49% das empresas têm serviços ou portas arriscadas expostas, e 42% têm bancos de dados acessíveis diretamente pela internet. As exposições mais comuns incluem bancos de dados MySQL e Postgres, além de documentação de APIs. A análise destaca que, com o tempo de exploração de vulnerabilidades reduzido a um dia, a prioridade não deve ser apenas a correção, mas também a razão pela qual esses serviços estão expostos. A pesquisa sugere que a redução da superfície de ataque deve receber mais atenção do que a gestão de vulnerabilidades, uma vez que muitos serviços listados nunca deveriam estar acessíveis pela internet. O relatório completo está disponível no Índice de Gestão da Superfície de Ataque de 2026.

Kodak investiga violação de segurança após acesso não autorizado a dados

A Kodak confirmou que está colaborando com especialistas externos em cibersegurança para investigar uma violação de segurança que resultou no acesso não autorizado a uma quantidade limitada de dados da empresa. A companhia, fundada em 1880 e com sede em Rochester, Nova York, possui 79.000 patentes e oferece produtos de impressão comercial, materiais avançados e químicos. Um porta-voz da Kodak informou que os atacantes acessaram apenas uma ‘quantidade limitada’ de dados, mas não esclareceu se houve comprometimento da rede interna da empresa. O grupo de extorsão ShinyHunters reivindicou a responsabilidade pelo ataque, alegando ter roubado mais de 2,2 milhões de registros contendo informações pessoais identificáveis (PII) de clientes e dados corporativos internos. O grupo ameaçou vazar os dados exfiltrados, dando um prazo até 18 de junho de 2026 para que a Kodak entre em contato. Embora a Kodak não tenha divulgado como os atacantes conseguiram acesso, o ShinyHunters já foi associado a ataques a centenas de clientes da Salesforce e a outras empresas. A Kodak está trabalhando com as autoridades e acredita que não há ameaça contínua aos seus sistemas ou operações.

Pacotes npm do Mastra comprometidos em ataque à cadeia de suprimentos

Um ataque à cadeia de suprimentos de software, denominado easy-day-js, comprometeu 144 pacotes npm associados ao namespace Mastra, um framework popular de JavaScript e TypeScript para aplicações de inteligência artificial. O ataque foi identificado por empresas de segurança como JFrog, SafeDep, Socket e StepSecurity. Um único usuário npm, identificado como ’ehindero’, publicou mais de 140 pacotes maliciosos em um curto espaço de tempo. Embora os pacotes infectados não contenham código malicioso, eles dependem de uma biblioteca de terceiros chamada ’easy-day-js’, que foi alterada para incluir um payload ofuscado. Esse payload é ativado durante um hook de pós-instalação e se conecta a um servidor controlado pelos atacantes para baixar um trojan que rouba informações, incluindo dados de carteiras de criptomoedas. O ataque afetou pacotes amplamente utilizados, como o @mastra/core, que possui mais de 918 mil downloads semanais. A Npm já removeu as versões maliciosas, mas qualquer ambiente que tenha instalado essas versões deve ser considerado potencialmente comprometido.

Novo trojan bancário Android Rokarolla ataca 217 aplicativos

Um novo trojan bancário para Android, denominado Rokarolla, está atacando 217 aplicativos de bancos e criptomoedas, utilizando um conjunto extenso de 137 comandos. O malware é distribuído por meio de sites maliciosos que se passam por provedores do Google Chrome ou TikTok, permitindo que os invasores assumam o controle administrativo total de dispositivos comprometidos. Entre suas capacidades, estão o roubo de credenciais de tela de bloqueio, listas de contatos e dados de SMS, além de registrar continuamente as entradas do usuário através de keyloggers.

Plugins maliciosos no JetBrains Marketplace roubam chaves de API de IA

Uma campanha de malware foi descoberta no JetBrains Marketplace, onde pelo menos 15 plugins maliciosos foram projetados para roubar chaves de API de IA de desenvolvedores. Os plugins, que atuam como assistentes de codificação e ferramentas de revisão de código, foram baixados cerca de 70.000 vezes. Aikido Security, a empresa que identificou a ameaça, revelou que os plugins exfiltram as chaves de API assim que o usuário clica em ‘Aplicar’ após inseri-las nas configurações. Os dados são enviados para um servidor específico, comprometendo a segurança dos desenvolvedores. Embora os plugins funcionem como prometido, eles secretamente transmitem as credenciais para os atacantes. Além disso, a pesquisa sugere que os operadores dos plugins podem estar coletando credenciais de usuários gratuitos para fornecer chaves a usuários pagos. A análise de um dos plugins, o DeepSeek AI Assist, confirmou a presença do código de roubo de credenciais. Até o momento, o plugin ainda está disponível para download no Marketplace, o que levanta preocupações sobre a segurança da plataforma.

Inteligência de IP e o Desafio da Infraestrutura Anônima

As equipes de segurança enfrentam um desafio crescente na análise de dados de IP, especialmente com o aumento do uso de infraestrutura de anonimização, como VPNs e proxies residenciais. Um estudo recente da Spur Intelligence revelou que quase metade dos profissionais de segurança entrevistados relatou impactos operacionais significativos devido a tentativas de roubo de contas e abuso de credenciais através dessas tecnologias. Embora as organizações reconheçam a importância da inteligência de IP, muitas ainda a utilizam de forma reativa, principalmente após a geração de alertas. A falta de contexto em dados de IP, como classificação de infraestrutura e padrões comportamentais, dificulta a tomada de decisões eficazes. Além disso, a preocupação com riscos internos, como o uso de dispositivos pessoais e aplicativos de consumo, é frequentemente subestimada. Para enfrentar esses desafios, as equipes de segurança devem integrar a inteligência de IP em seus fluxos de trabalho de forma proativa, buscando não apenas identificar endereços IP suspeitos, mas também entender a infraestrutura e o comportamento por trás deles. O futuro da inteligência de IP está em fornecer contexto rico, automação e uma base sólida para controles de segurança baseados em risco.

Falha no Google Cloud permite sequestro de modelos de ML

Uma vulnerabilidade no SDK do Google Cloud Vertex AI para Python permitiu que um atacante, sem acesso ao projeto da vítima, sequestrasse modelos de aprendizado de máquina e executasse código na infraestrutura de serviços do Google. A técnica, chamada de “Pickle in the Middle” pela Palo Alto Networks Unit 42, foi descoberta e relatada através do programa de recompensas por vulnerabilidades do Google. O problema estava na forma como o SDK gerava nomes de buckets temporários para uploads de modelos. Se o usuário não especificasse um bucket, o SDK criava um nome previsível a partir do ID do projeto e da região, permitindo que um atacante criasse o bucket esperado em seu próprio projeto. Assim, o modelo da vítima era enviado para o bucket do atacante, que poderia substituí-lo por um modelo malicioso. Esse modelo, ao ser carregado pelo Vertex AI, executava código malicioso, permitindo o roubo de tokens OAuth e acesso a outros artefatos do projeto. A falha foi corrigida nas versões 1.148.0 e posteriores do SDK, e recomenda-se que os usuários atualizem e especifiquem um bucket de armazenamento controlado ao fazer uploads de modelos.

Mais de 1 milhão de sites WordPress em risco após plugin popular ser hackeado

Mais de um milhão de sites WordPress estão em risco de serem comprometidos devido a uma vulnerabilidade no plugin UpdraftPlus, que foi explorada em um ataque de cadeia de suprimentos. O ataque, identificado pela empresa de segurança Sansec, afetou o servidor de marketing da Awesome Motive, responsável por produtos populares como OptinMonster. Os hackers conseguiram acessar credenciais do servidor e injetar scripts JavaScript maliciosos que só eram ativados quando administradores logados visitavam os sites afetados. Isso permitiu que os atacantes coletassem tokens de autenticação e criassem contas de administrador falsas, possibilitando o controle total dos sites. Os proprietários de sites são aconselhados a verificar a presença de contas de administrador não autorizadas e a realizar varreduras de malware. Além disso, é recomendado que senhas e chaves de API sejam rotacionadas para mitigar o risco de comprometimento contínuo.

Maine desativa portal de notificação de vazamentos após inundação de falsas alegações

O estado do Maine, nos EUA, desativou temporariamente seu portal de notificação de vazamentos de dados após receber uma série de alegações fraudulentas. O portal, que permite que organizações relatem incidentes de segurança que afetam residentes do Maine, foi alvo de notificações falsas que se passavam por empresas conhecidas como Discord e VRChat. Após a confirmação de que essas alegações eram hoaxes, a Procuradoria Geral do Maine decidiu suspender o acesso público ao portal para investigar o caso. Embora as empresas ainda possam enviar notificações, o público não terá mais acesso às informações até que a situação seja resolvida. A Procuradoria Geral ressaltou que não há conhecimento de vazamentos legítimos por parte das empresas mencionadas, e que as notificações falsas foram removidas do sistema. A investigação visa prevenir abusos futuros do sistema de notificação, que é uma ferramenta importante para a transparência em questões de segurança de dados.

Técnicas de Ataque com Junctions NTFS O Caso do GhostTree

O artigo explora como junctions e links simbólicos do sistema de arquivos NTFS podem ser utilizados por atacantes para criar estruturas de diretórios recursivas, conhecidas como GhostTree e GhostBranch. Essas técnicas permitem que um usuário, sem privilégios administrativos, crie loops que geram caminhos de arquivos praticamente infinitos. Isso pode dificultar a detecção de arquivos maliciosos, pois ferramentas de segurança, como produtos EDR, podem ficar presas nesses loops, deixando os arquivos maliciosos sem exame. O GhostBranch é uma técnica mais simples que cria um loop lógico ao apontar um diretório filho de volta para o diretório pai, enquanto o GhostTree expande essa ideia, permitindo múltiplos diretórios filhos que também se conectam ao pai, aumentando exponencialmente o número de caminhos válidos. O artigo destaca a importância de monitorar a atividade do sistema de arquivos para detectar essas anomalias e sugere que a visibilidade e o controle de acesso são cruciais para a proteção de dados sensíveis. A técnica foi testada contra o Windows Defender, confirmando sua eficácia em evitar a detecção de malware. A Varonis, autora do artigo, oferece soluções para monitoramento e proteção de dados em ambientes corporativos.

Ameaça de malware no Steam Workshop compromete contas de usuários

Pesquisadores da Kaspersky alertam sobre uma nova onda de ataques cibernéticos que exploram o Steam Workshop, plataforma da Valve para compartilhamento de conteúdo de jogos. Os atacantes estão utilizando pacotes de papéis de parede infectados para disseminar malware, que pode resultar no sequestro de contas Steam, instalação de backdoors e execução de processos de criptomineria. O Wallpaper Engine, um aplicativo popular para personalização de papéis de parede, é o vetor principal dessa ameaça. Os wallpapers maliciosos podem conter arquivos executáveis que, ao serem instalados, ativam automaticamente o malware. Os pesquisadores identificaram diversas variantes de malware, incluindo infostealers e mineradores de criptomoedas, que já foram baixados milhares de vezes. Embora a Valve tenha removido os wallpapers maliciosos identificados, a Kaspersky alerta que novos arquivos prejudiciais podem ser enviados a qualquer momento. Para se proteger, os usuários devem baixar conteúdos apenas de fontes confiáveis e utilizar antivírus atualizados para escanear os downloads do Steam Workshop.

Campanhas de malware ClickFix visam organizações financeiras e educacionais

Pesquisadores de cibersegurança identificaram várias campanhas de malware conhecidas como ClickFix, que distribuem três carregadores de malware: BabaDeda Loader, Lorem Ipsum Loader e Potemkin. O BabaDeda Loader, observado em abril de 2026, tem como alvo organizações educacionais e financeiras, utilizando técnicas de engenharia social para induzir usuários a executar comandos PowerShell maliciosos. Este carregador é projetado para evitar sistemas na Rússia e Belarus e realiza verificações de segurança antes de injetar cargas úteis em processos confiáveis do Windows. Entre as cargas úteis estão backdoors .NET que coletam dados sensíveis e estabelecem canais criptografados com servidores de comando e controle (C2).

Na era das ameaças baseadas em IA, o zero-trust não é mais suficiente

O conceito de zero-trust, que se tornou fundamental nas estratégias de cibersegurança, enfrenta novos desafios com o aumento das ameaças baseadas em inteligência artificial (IA). Embora 50% das organizações planejem adotar a governança de dados zero-trust até 2028, a evolução das ameaças exige uma abordagem mais abrangente. Especialistas alertam que a arquitetura de zero-trust (ZTA) não é uma solução única e que suas limitações precisam ser reconhecidas. Com o aumento de fraudes como deepfakes e ataques autônomos, a ZTA deve evoluir para monitorar continuamente interações entre agentes autônomos e não apenas focar em controles de identidade e acesso. Além disso, a linguagem natural se torna uma nova superfície de ataque, exigindo controles humanos para evitar manipulações. A velocidade e a escala dos ataques aumentaram, tornando essencial que as equipes de cibersegurança adotem uma abordagem baseada em dados e avaliação contínua para garantir a eficácia das medidas de segurança. A ZTA deve, portanto, se adaptar para governar ecossistemas de máquina a máquina, respondendo dinamicamente a atividades anômalas em tempo real.

Ransomware DragonForce usa malware para ocultar tráfego no Teams

O ransomware DragonForce, ativo desde 2023, utiliza um malware personalizado chamado ‘Backdoor.Turn’ para esconder o tráfego de comando e controle dentro da infraestrutura de relé do Microsoft Teams. Esse backdoor explora o protocolo TURN (Traversal Using Relays around NAT) do Teams, que é usado para distribuir mensagens quando uma conexão direta não está disponível. Pesquisadores da Symantec relataram que os hackers usaram esse malware baseado em Go em um ataque contra uma grande empresa de serviços nos EUA. O ataque começou com a exploração de uma falha desconhecida em um servidor SQL, seguido pelo download de um arquivo ZIP contendo um executável legítimo e um DLL malicioso. Os atacantes conseguiram obter privilégios de nível de kernel e desativar ferramentas de segurança, utilizando técnicas de BYOVD (Bring Your Own Vulnerable Driver). O Backdoor.Turn permite execução de comandos, criação de processos, e roubo de credenciais, culminando na exfiltração de dados e na implantação do ransomware DragonForce. A Sophos destaca que essa campanha demonstra um nível excepcionalmente sofisticado de técnicas cibernéticas. A publicação inclui uma lista de indicadores de comprometimento (IoCs) para auxiliar na detecção e bloqueio de tais ataques.

Fraudes por impostores causam perdas de US 3,5 bilhões nos EUA em 2025

A Comissão Federal de Comércio dos EUA (FTC) alertou que os americanos perderam US$ 3,5 bilhões devido a fraudes por impostores em 2025, com as perdas quase triplicando desde 2020. Essas fraudes foram a categoria de fraude mais relatada, representando quase um em cada três relatos feitos à FTC. Os golpistas utilizam mensagens de texto, chamadas telefônicas, e-mails e redes sociais para atingir suas vítimas. Os esquemas mais onerosos geralmente envolvem alertas falsos de segurança bancária, levando as vítimas a transferir fundos para ‘proteger’ suas contas. Os dados da FTC indicam que quase US$ 1 bilhão foi perdido para impostores de negócios, enquanto aproximadamente US$ 920 milhões foram perdidos para impostores governamentais. As redes sociais se destacaram como o vetor de ataque mais eficaz, com perdas superiores a US$ 2,1 bilhões, um aumento de oito vezes desde 2020. A FTC implementou a Regra de Impersonação em abril de 2024, resultando em ações de aplicação da lei contra várias empresas por fraudes relacionadas. O FBI também relatou que as vítimas nos EUA perderam quase US$ 21 bilhões para crimes cibernéticos em 2025, destacando a gravidade da situação.

Governo do Reino Unido proíbe redes sociais para menores de 16 anos

O governo do Reino Unido anunciou a proibição do uso de redes sociais para menores de 16 anos, com regulamentações previstas para serem implementadas até a primavera de 2027. Para garantir a aplicação da nova regra, as plataformas deverão realizar verificações de idade, o que significa que novos usuários precisarão comprovar sua idade por meio de documentos de identidade ou reconhecimento facial. Embora contas antigas estejam isentas, a criação de novas contas exigirá essa verificação, eliminando a possibilidade de perfis anônimos. Especialistas em segurança e privacidade alertam que esses métodos de verificação são facilmente contornáveis e podem expor dados pessoais a riscos de vazamentos. O primeiro-ministro Keir Starmer justificou a medida com base em uma consulta nacional que revelou que 90% dos pais apoiam a proibição. A nova legislação se inspira em um modelo australiano e incluirá restrições em recursos de alto risco, como transmissões ao vivo e contato com estranhos, que também se aplicarão a jovens de 16 e 17 anos. No entanto, a eficácia da verificação de idade é questionada, com especialistas afirmando que as medidas podem ser mais prejudiciais do que benéficas, aumentando o risco de roubo de identidade e vazamentos de dados. Além disso, a utilização de VPNs pode contornar essas restrições, permitindo que menores acessem as plataformas de forma não regulamentada.

Novas variantes do malware SprySOCKS afetam Windows

Pesquisadores de cibersegurança identificaram duas variantes do malware SprySOCKS, anteriormente conhecido como um backdoor exclusivo para Linux, agora adaptadas para Windows. As variantes, denominadas WIN_DRV e WIN_PLUS, possuem configurações de comando e controle (C&C) embutidas e suportam comunicação via TCP, UDP e WebSocket. Ambas as versões permitem a execução de mais de 30 comandos, incluindo coleta de informações do sistema e gerenciamento de processos. A variante WIN_DRV utiliza drivers de kernel para ocultar conexões de rede e processos, enquanto a WIN_PLUS se aproveita do serviço de spooler de impressão do Windows para iniciar o backdoor. As evidências sugerem que essas variantes foram implantadas em ataques direcionados a organizações governamentais em países como Honduras, Taiwan e Paquistão entre 2023 e 2024. A descoberta dessas versões para Windows representa uma expansão significativa das capacidades do grupo de espionagem cibernética conhecido como FishMonger, que está associado a um ator de ameaças patrocinado pelo estado chinês. A análise revela que a arquitetura central do SprySOCKS foi preservada, mas com melhorias na furtividade e na adaptação a mecanismos nativos do Windows.

Ameaças em Fortinet FortiSandbox Vulnerabilidades em Exploração

Recentemente, a empresa de inteligência em ameaças Defused Cyber alertou sobre a exploração ativa de múltiplas vulnerabilidades no Fortinet FortiSandbox. Nos últimos dias, três falhas críticas foram identificadas: CVE-2026-39813, CVE-2026-39808 e CVE-2026-25089, todas com uma pontuação CVSS de 9.1, indicando seu alto risco. A CVE-2026-39813 é uma vulnerabilidade de travessia de caminho na API JRPC do FortiSandbox, permitindo que atacantes não autenticados contornem a autenticação através de requisições HTTP manipuladas. A CVE-2026-39808, por sua vez, é uma injeção de comando do sistema operacional, que também pode ser explorada por atacantes não autenticados para executar comandos não autorizados. A CVE-2026-25089, corrigida recentemente, afeta o FortiSandbox e suas interfaces na nuvem, permitindo a execução de comandos não autorizados. Apesar de a Defused Cyber ter notado que o exploit para a CVE-2026-25089 parece ter sido desenvolvido com um modelo de inteligência artificial, ele apresenta falhas e ainda não foi divulgado publicamente. As vulnerabilidades em dispositivos Fortinet têm atraído a atenção de atacantes nos últimos anos, com a empresa já tendo lançado patches para outras falhas críticas em abril de 2026.

Novo trojan bancário para Android ameaça 217 aplicativos financeiros

Pesquisadores de segurança da Zimperium documentaram um novo trojan bancário para Android, chamado Rokarolla, que ataca 217 aplicativos de bancos e criptomoedas. O malware, que possui 137 comandos remotos, permite que um operador tenha controle quase total do dispositivo infectado. Entre suas funcionalidades, estão a captura de PINs de bloqueio, leitura e envio de SMS, redirecionamento de pagamentos em criptomoedas e desativação do Google Play Protect. O Rokarolla se espalha por sites maliciosos que se disfarçam de aplicativos conhecidos, como TikTok e Chrome. Ao ser instalado, ele se apresenta como Google Play Protect para obter acesso de acessibilidade e, em seguida, desativa a proteção. O roubo de informações ocorre através de sobreposições, onde páginas de login falsas são exibidas sobre os aplicativos legítimos, capturando dados sensíveis dos usuários. Além disso, o malware pode ler mensagens SMS, interceptar códigos de autenticação e modificar a área de transferência para redirecionar pagamentos. A Zimperium alerta que não há um patch a ser aplicado, pois se trata de um malware, e recomenda que os usuários instalem aplicativos apenas da Google Play e mantenham o Play Protect ativado.

O setor financeiro sobreviveu à ameaça quântica se preparando cedo

Nos últimos anos, o setor financeiro global enfrentou a ameaça da criptografia quântica, que poderia tornar vulneráveis as informações digitais, desde e-mails até dados bancários. Especialistas em cibersegurança se mobilizaram para desenvolver novas formas de criptografia, garantindo que, mesmo sem a tecnologia quântica plenamente desenvolvida, as defesas estivessem preparadas. Recentemente, o modelo Claude Mythos da Anthropic trouxe à tona novas preocupações, identificando milhares de falhas de software em sistemas operacionais e navegadores. Essa situação exige atenção especial de empresas que operam no ecossistema financeiro, pois a velocidade com que essas vulnerabilidades podem ser exploradas aumentou significativamente devido ao uso de inteligência artificial. A diretora do FMI, Kristalina Georgieva, alertou que o mundo ainda não possui ferramentas adequadas para proteger o sistema monetário internacional contra esses riscos cibernéticos em expansão. O artigo destaca a importância de uma preparação proativa, como demonstrado pelo Projeto Leap, que testou algoritmos de criptografia pós-quântica antes da ameaça se concretizar. Essa abordagem colaborativa entre bancos centrais e provedores de infraestrutura é um modelo a ser seguido para enfrentar novas ameaças emergentes.

iRhythm Holdings revela violação de dados de pacientes

A empresa de saúde digital iRhythm Holdings anunciou uma violação de dados após hackers terem roubado informações pessoais e de saúde de pacientes armazenadas em aplicações de negócios hospedadas por terceiros. A iRhythm, que fornece serviços de monitoramento cardíaco, analisou mais de 2 bilhões de horas de dados de batimentos cardíacos de mais de 12 milhões de pacientes. Em um comunicado à Comissão de Valores Mobiliários dos EUA (SEC), a empresa informou que descobriu o incidente em 8 de junho de 2026 e iniciou uma investigação com especialistas em cibersegurança. Os atacantes, que se comunicaram com a empresa em 9 de junho, exigiram um resgate para não divulgar as informações roubadas. A iRhythm confirmou que dados foram exfiltrados, mas não encontrou evidências de que a violação afetou seus produtos ou a segurança dos pacientes. A empresa também destacou que não armazena informações financeiras de pacientes e que o acesso foi realizado através de engenharia social. O incidente ressalta a vulnerabilidade de dados sensíveis em aplicações de terceiros e a necessidade de medidas de segurança robustas.

Novas variantes do malware SprySOCKS atacam organizações governamentais

Pesquisadores da ESET identificaram variantes do malware SprySOCKS, originalmente desenvolvido para Linux, sendo utilizadas em ataques direcionados a organizações governamentais em Taiwan, Tailândia, Paquistão e Honduras entre 2023 e 2024. O malware está associado ao grupo de ameaças chinês conhecido como Earth Lusca, que também é rastreado como FishMonger. As novas variantes para Windows, denominadas WIN_DRV e WIN_PLUS, apresentam capacidades avançadas de furtividade em nível de kernel, permitindo que os operadores ocultem artefatos de malware e se comuniquem com o backdoor através de tráfego redirecionado de portas TCP arbitrárias. O WIN_DRV inclui drivers de kernel para funcionalidades semelhantes a rootkits, enquanto o WIN_PLUS é uma versão mais simples. Ambas as variantes podem executar uma ampla gama de comandos, coletar informações do sistema e gerenciar arquivos. Além disso, a ESET observou indícios de um componente de bootkit UEFI que pode explorar uma vulnerabilidade conhecida como CVE-2023-24932. A descoberta dessas variantes indica que o Earth Lusca está ampliando seu arsenal para atingir uma variedade mais diversificada de sistemas, representando uma ameaça significativa para a segurança cibernética global.

Grupo de hackers norte-coreano usa phishing para espalhar malware

O grupo de hackers patrocinado pelo Estado norte-coreano, conhecido como ScarCruft (ou APT37), foi identificado utilizando mensagens de spear-phishing que se disfarçam como notificações de segurança de contas da Microsoft para disseminar um malware chamado NarwhalRAT. Segundo o Genians Security Center (GSC), o e-mail malicioso simula um alerta de segurança, criando uma falsa preocupação sobre possíveis compromissos de conta e abuso de senhas de uso único (OTP), levando a vítima a abrir um anexo. Este anexo, na verdade, é um arquivo ZIP que contém um arquivo LNK malicioso. Ao ser executado, o arquivo LNK inicia uma cadeia de infecção em múltiplas etapas, baixando e instalando o NarwhalRAT, que é capaz de registrar teclas, capturar telas, gravar áudio ambiente e executar comandos de um servidor de comando e controle (C2). O malware se destaca por sua capacidade de se esconder em um diretório disfarçado, evitando a detecção. A infraestrutura de C2 utiliza sites coreanos e a API de armazenamento em nuvem pCloud, o que indica um nível avançado de sofisticação. Essa nova abordagem do ScarCruft representa uma evolução em suas táticas, marcando uma mudança significativa em relação ao RokRAT, um malware anteriormente associado ao grupo.

Vulnerabilidade crítica no software SimpleHelp permite criação de contas privilegiadas

Uma vulnerabilidade no software de gerenciamento remoto SimpleHelp, identificada como CVE-2026-48558, permite que atacantes não autenticados criem contas de técnicos privilegiados em servidores que utilizam o protocolo de autenticação OpenID Connect (OIDC). Essa falha, classificada como de severidade crítica, afeta as versões 5.5.15 e anteriores do SimpleHelp, além de versões pré-lançamento 6.0. A exploração da vulnerabilidade ocorre devido à validação inadequada das afirmações de identidade recebidas de um provedor de identidade OIDC. Quando a autenticação OIDC está habilitada, um atacante pode criar e acessar uma nova conta de Técnico sem passar pelo processo de autenticação multifatorial (MFA). Isso permite que o Técnico execute atividades de gerenciamento privilegiadas, como acessar endpoints gerenciados e executar scripts. A SimpleHelp lançou correções para a vulnerabilidade em 9 de junho, disponibilizando as versões 5.5.16 e 6.0RC2. A vulnerabilidade não afeta todos os servidores SimpleHelp, mas sim aqueles que dependem do protocolo OIDC, sendo que aproximadamente 14.000 servidores estão expostos na internet, com cerca de 7,2% configurados para usar a autenticação OIDC. Organizações são aconselhadas a atualizar para as versões mais recentes ou, se não for possível, restringir as fontes de login dos técnicos por meio de listas de permissões baseadas em IP.

Departamento de Justiça dos EUA apreende sites de deepfake

O Departamento de Justiça dos EUA anunciou a apreensão dos sites CFAKE.com e SOCFAKE.com, que supostamente hospedavam imagens e vídeos gerados por inteligência artificial (IA) de nudez não consensual de mulheres. Esta ação marca a primeira apreensão pública sob a Lei TAKE IT DOWN, que proíbe a publicação de imagens íntimas alteradas sem consentimento. Os sites compartilhavam deepfakes de figuras públicas, incluindo celebridades e políticas de diversos países. A investigação começou após denúncias da polícia italiana, levando a uma colaboração internacional que resultou na apreensão dos domínios e na prisão de um suspeito na França. A Lei TAKE IT DOWN, sancionada em 2025, visa combater a disseminação de pornografia gerada por IA e exige que plataformas online removam conteúdo denunciado em até 48 horas. O ato foi elogiado como uma vitória significativa na luta contra a pornografia de deepfake, destacando a necessidade de proteger mulheres e crianças da exploração digital.

Campanhas cibernéticas maliciosas ligadas à Coreia do Norte

Pesquisadores de cibersegurança identificaram duas campanhas cibernéticas maliciosas associadas a um grupo de ameaças persistente da Coreia do Norte, conhecido como Contagious Interview. Segundo um relatório da Proofpoint, o grupo tem realizado campanhas de phishing direcionadas a quase 100 organizações em setores como finanças, criptomoedas, educação e tecnologia, utilizando temas de recrutamento de desenvolvedores. Os ataques, codificados como UNK_DeadDrop, começam com e-mails que contêm links para repositórios do GitHub controlados pelos atacantes, que hospedam scripts maliciosos. Esses scripts são projetados para executar malware em múltiplas plataformas, incluindo macOS, Linux e Windows, utilizando uma técnica que permite a execução automática de código malicioso ao abrir o Visual Studio Code. O objetivo principal das campanhas é roubar credenciais e dados de extensões de carteiras digitais. Além disso, foram descobertas extensões maliciosas no marketplace do VS Code que funcionam como backdoors sofisticados. As atividades do grupo indicam uma evolução nas operações de cibercrime da Coreia do Norte, com uma mudança de engenharia social ativa para campanhas de phishing em larga escala.