Cibersegurança

Grupo de espionagem ligado à China compromete redes de pesquisa na América do Norte

Um grupo de espionagem vinculado à China infiltrou-se em redes de pesquisa médica, acadêmica e militar na América do Norte por mais de um ano, roubando informações sensíveis. A entrada ocorreu através de uma porta dos fundos em servidores REDCap, utilizados para gerenciar bancos de dados de estudos. Os atacantes implementaram um malware chamado INFINITERED, que permitiu o roubo de credenciais e o controle do sistema. O método de exfiltração foi inovador: os atacantes manipularam regras de conformidade de conteúdo do Google Workspace para copiar e-mails que correspondiam a palavras-chave específicas para uma conta de e-mail controlada por eles. O Google identificou a campanha e notificou as organizações afetadas, interrompendo a infraestrutura do grupo. A vulnerabilidade inicial não foi especificada, mas o Google observou que o grupo estava explorando versões antigas e vulneráveis do REDCap. A exfiltração de e-mails foi realizada sem a necessidade de malware adicional no servidor de e-mail, utilizando apenas uma funcionalidade legítima do Google Workspace. Este incidente destaca a importância de revisar e proteger as regras de conformidade de conteúdo em ambientes de nuvem.

Conselho da Europa investiga vazamento de dados por grupo criminoso

O Conselho da Europa, a mais antiga entidade intergovernamental do continente, está investigando alegações de um vazamento de dados feito pelo grupo de extorsão ShinyHunters. O grupo afirma ter roubado mais de 429.000 documentos que contêm informações de recursos humanos e folha de pagamento de diversos departamentos do Conselho. Entre os dados supostamente roubados estão mais de 409.000 contracheques de mais de 10.000 funcionários, além de arquivos pessoais, currículos e informações financeiras sensíveis. O ShinyHunters ameaçou divulgar esses dados na próxima terça-feira, caso o Conselho não entre em contato até o dia 16 de junho de 2026. O grupo também é conhecido por ataques a clientes da Salesforce e por explorar vulnerabilidades em softwares empresariais, como o Oracle PeopleSoft. A situação destaca a crescente ameaça de grupos de cibercrime e a necessidade de medidas de segurança robustas para proteger dados sensíveis em organizações governamentais e privadas.

Plugins do WordPress comprometidos em ataque à cadeia de suprimentos

Recentemente, os plugins OptinMonster, TrustPulse e PushEngage do WordPress foram alvo de um ataque à cadeia de suprimentos que afetou a rede de distribuição de conteúdo (CDN) da Awesome Motive. O ataque, descoberto pela empresa de segurança Sansec, ocorreu entre 22:17 e 22:42 UTC na sexta-feira, resultando na injeção de scripts maliciosos em sites que utilizam os plugins. O OptinMonster, que possui mais de 1,2 milhão de usuários, foi o mais impactado. Os atacantes exploraram uma vulnerabilidade conhecida no plugin UpdraftPlus para acessar um servidor que continha credenciais da CDN, permitindo a modificação de arquivos JavaScript e a distribuição de código malicioso. O malware coletava tokens de autenticação, criando contas de administrador não autorizadas e instalando um plugin backdoor que permitia controle remoto total dos sites comprometidos. A Awesome Motive já tomou medidas para remediar a situação, migrando o site afetado para um novo servidor e rotacionando todas as credenciais. Os proprietários de sites afetados são aconselhados a verificar e remover contas de administrador não autorizadas e a realizar varreduras de malware em seus servidores.

Vulnerabilidade no Microsoft 365 permite exfiltração de dados com um clique

Pesquisadores da Varonis Threat Labs descobriram uma vulnerabilidade crítica no Microsoft 365 Copilot que permite a exfiltração de dados com um único clique. Batizada de SearchLeak, a falha resulta da combinação de três bugs, sendo um deles uma injeção de comandos que pode expor informações sensíveis, como e-mails e detalhes de calendário. O ataque é facilitado por um link aparentemente confiável que, ao ser clicado, permite que o Copilot busque dados do usuário sem que ele precise inserir qualquer informação ou senha. O processo envolve a injeção de um código em um parâmetro da URL, que é interpretado pelo Copilot, e a utilização de um endpoint do Bing para contornar as políticas de segurança de conteúdo. A Microsoft já mitigou a falha em seu backend, mas a vulnerabilidade destaca a necessidade de monitoramento e governança de dados mais rigorosos. A CVE-2026-42824 foi atribuída a essa vulnerabilidade, que, embora não tenha sido explorada ativamente, representa um risco significativo para a segurança das informações corporativas.

Vulnerabilidades críticas no LiteLLM podem comprometer servidores

Pesquisadores da Obsidian Security identificaram uma cadeia de três vulnerabilidades críticas no LiteLLM, um gateway de IA de código aberto amplamente utilizado. A primeira falha, CVE-2026-47101, permite que contas de baixo privilégio contornem restrições de autorização, possibilitando que usuários não administradores gerem chaves de API com acesso irrestrito. A segunda vulnerabilidade, CVE-2026-47102, permite a escalonamento de privilégios, onde um usuário pode se promover a administrador completo. Por fim, a CVE-2026-40217 permite a execução de código remoto através de um escape de sandbox, possibilitando que atacantes executem comandos no servidor. A exploração bem-sucedida dessas falhas pode expor chaves de acesso, credenciais e dados sensíveis que transitam pelo gateway. A Obsidian avaliou a gravidade da cadeia de vulnerabilidades com um CVSS de 9.9, classificando-a como crítica. O mantenedor do LiteLLM, BerriAI, lançou uma atualização (v1.83.14-stable) em 2 de maio para corrigir as falhas. É essencial que as organizações atualizem suas implementações e realizem auditorias de segurança para mitigar riscos associados a essas vulnerabilidades.

Novo Nordisk revela ataque cibernético dados de ensaios clínicos comprometidos

A Novo Nordisk, uma das maiores empresas farmacêuticas do mundo, confirmou ter sido alvo de um ataque cibernético que resultou na exposição de dados sensíveis de pacientes envolvidos em ensaios clínicos. A empresa informou que os dados comprometidos são pseudonimizados, o que significa que não incluem informações pessoais identificáveis, como nomes ou endereços, reduzindo o risco imediato de fraudes ou phishing. Os dados acessados incluem identificadores de pacientes, informações sobre participação em ensaios, dados biométricos e fatores de estilo de vida, como consumo de álcool e tabaco. Embora a empresa tenha tomado medidas para conter o ataque, incluindo a desativação de sistemas internos e a contratação de especialistas em cibersegurança para investigar o incidente, ela não revelou a identidade dos atacantes ou o número total de registros expostos. A Novo Nordisk assegurou que suas operações principais não foram afetadas e pediu aos pacientes que permaneçam vigilantes quanto a atividades suspeitas nas próximas semanas.

Samsung MAX VPN encerra atividades, usuários buscam alternativas

O Samsung MAX VPN, um aplicativo popular entre usuários de dispositivos Galaxy, encerrou suas atividades em 15 de junho de 2026, deixando mais de 50 milhões de usuários em busca de alternativas para proteger sua privacidade online. O aplicativo, que oferecia recursos de mascaramento de IP e compressão de dados, não será mais funcional, e os usuários que tentarem acessá-lo encontrarão uma mensagem de despedida. A Samsung ainda não anunciou um substituto nativo, o que aumenta a urgência para que os usuários encontrem uma solução de VPN confiável. A falta de proteção em redes Wi-Fi públicas pode expor informações sensíveis, como senhas e dados bancários, a hackers. O Google Play Store oferece diversas opções de VPNs de terceiros com protocolos de segurança robustos. É aconselhável que os usuários verifiquem as políticas de registro e as localizações dos servidores ao escolher um novo provedor de VPN, garantindo que seus dados de navegação permaneçam privados.

Gangue de extorsão ShinyHunters rouba dados de 137 mil funcionários escolares

A gangue de extorsão ShinyHunters realizou um ataque de roubo de dados que comprometeu informações pessoais de mais de 137 mil contas de funcionários escolares, utilizando uma vulnerabilidade no sistema de informações estudantis Infinite Campus, amplamente utilizado nos Estados Unidos. O ataque ocorreu em março e, embora a Infinite Campus não tenha atribuído o incidente a um grupo específico, descreveu o atacante como parte de uma organização conhecida por atacar contas do Salesforce. Os dados expostos incluem nomes, endereços de e-mail, números de telefone e endereços físicos, mas a empresa afirmou não ter evidências de que bancos de dados de clientes tenham sido comprometidos. A ShinyHunters reivindicou a responsabilidade pelo ataque e publicou um arquivo de 1,2 GB contendo registros do Salesforce com informações identificáveis. Este incidente é comparável ao ataque ao PowerSchool em dezembro de 2024, que afetou 62 milhões de estudantes, mas com um impacto menor. A ShinyHunters tem um histórico de ataques a clientes do Salesforce, alegando ter roubado mais de 1,5 bilhão de registros nos últimos anos. A situação destaca a importância da segurança cibernética em instituições educacionais e a necessidade de vigilância constante contra ameaças emergentes.

Vulnerabilidade crítica no Microsoft 365 Copilot pode expor dados sensíveis

Uma nova vulnerabilidade crítica, denominada SearchLeak, foi identificada no Microsoft 365 Copilot Enterprise, permitindo que atacantes roubem dados sensíveis de contas de e-mail, OneDrive ou SharePoint através de URLs manipuladas. A informação exfiltrada pode incluir conteúdos de e-mails, eventos de calendário, detalhes de reuniões e documentos acessíveis via Copilot. A vulnerabilidade foi corrigida pela Microsoft e recebeu o identificador CVE-2026-42824, com classificação de severidade máxima.

A cadeia de ataque desenvolvida pela empresa de segurança Varonis consiste em três etapas: a primeira envolve uma injeção de parâmetro que permite ao atacante criar um link que instrui o Copilot a buscar dados do usuário. Na segunda etapa, uma condição de corrida na renderização de HTML permite que o código malicioso execute antes da sanitização. Por fim, um problema de SSRF no Bing permite que a solicitação para buscar uma imagem seja feita, contornando as políticas de segurança.

Campanha de espionagem ligada à China ataca servidores REDCap nos EUA

Uma campanha de espionagem atribuída ao grupo UNC6508, vinculado à China, comprometeu servidores expostos da plataforma REDCap, utilizada em pesquisas médicas e científicas. Os pesquisadores do Google Threat Intelligence Group (GTIG) identificaram que a invasão ocorreu em setembro de 2023 e se estendeu por mais de um ano, com a implementação do malware InfiniteRed, que foi projetado especificamente para sistemas REDCap. Este malware possui três componentes principais: um módulo de persistência, um coletor de credenciais e uma porta dos fundos. O coletor captura nomes de usuário e senhas, armazenando-os em tabelas de banco de dados locais. Além disso, os atacantes utilizaram uma técnica inovadora para exfiltrar dados, criando uma regra de conformidade de conteúdo que enviava informações sensíveis por e-mail. O GTIG recomenda que administradores do REDCap atualizem suas versões e implementem autenticação multifator (MFA) para proteger contas de alto privilégio. O incidente destaca a necessidade de vigilância constante e atualização de sistemas para evitar compromissos semelhantes.

A crise de visibilidade na segurança com a ascensão da IA

Líderes de segurança de empresas como Datadog, Jamf e ASOS discutem a crescente crise de visibilidade que surge com a democratização da programação por meio da inteligência artificial (IA). Durante um evento virtual, eles abordaram como a capacidade de escrever código se espalhou entre os funcionários, criando um cenário de ‘código selvagem’ que pode comprometer a segurança das organizações. Um relatório da RedAccess revelou que existem 380 mil ativos acessíveis publicamente, com 5 mil contendo informações corporativas sensíveis, muitos dos quais foram criados sem revisão de segurança. A situação é exacerbada pela falta de governança adequada, já que muitos funcionários, motivados por boas intenções, criam automações sem supervisão. Os líderes de segurança enfatizam a importância de classificar dados corretamente e de adotar uma abordagem de habilitação, em vez de restrição, para evitar a proliferação de código não governado. Eles também destacam a necessidade de um registro de casos de uso para rastrear a responsabilidade e a importância de controles técnicos para prevenir comportamentos inesperados de agentes de IA. A discussão revela que, em vez de tentar impedir a criação de código, as organizações devem focar em monitorar e gerenciar o que já está sendo produzido.

FBI alerta sobre golpes de criptomoedas com coleta de dinheiro

O FBI dos EUA emitiu um alerta sobre criminosos que utilizam correios para coletar dinheiro de vítimas de fraudes relacionadas a investimentos em criptomoedas, conhecidas como ‘pig butchering’ ou ‘romance baiting’. Essas fraudes geralmente começam com os golpistas contatando suas vítimas por meio de redes sociais, sites de namoro e aplicativos de mensagens, criando um clima de confiança antes de atraí-las para esquemas de investimento falsos. Ao invés de investir, os golpistas desviam o dinheiro para contas sob seu controle. O alerta destaca que, após instituições financeiras legítimas bloquearem transferências suspeitas, os golpistas orientam as vítimas a realizar retiradas em dinheiro pessoalmente, utilizando correios que se identificam por senhas ou números de série de notas. Após a coleta, as vítimas veem um aumento simulado em seus saldos virtuais e são pressionadas a pagar taxas fraudulentas. O FBI recomenda que as pessoas pesquisem plataformas de criptomoedas antes de investir, evitem compartilhar endereços residenciais e denunciem imediatamente qualquer atividade suspeita. Em 2022, os crimes cibernéticos resultaram em perdas de quase 21 bilhões de dólares nos EUA, com fraudes de investimento representando 49% dos incidentes.

Ataque a plugins do WordPress compromete mais de 1,2 milhão de sites

Um ataque cibernético recente comprometeu arquivos JavaScript de plugins populares do WordPress, incluindo PushEngage, OptinMonster e TrustPulse, permitindo que um invasor criasse uma conta de administrador sob seu controle. O ataque ocorreu quando um administrador do site estava logado e carregou o código malicioso, que não afetou visitantes comuns. A empresa Awesome Motive, responsável pelos plugins, ainda não se manifestou sobre a situação. A empresa de segurança Sansec revelou que o código malicioso foi detectado em todos os três plugins, com PushEngage sendo o mais afetado, com uma janela de exposição que durou várias horas. O invasor utilizou uma chave de API do CDN para modificar os arquivos entregues aos sites, o que levanta preocupações sobre a segurança de sistemas de terceiros. Os sites afetados devem ser considerados comprometidos, e recomenda-se uma verificação completa do servidor para detectar possíveis backdoors. A situação é crítica, pois o ataque pode ter consequências sérias para a segurança e a privacidade dos dados dos usuários.

Rede de extensões do Chrome distribui programa indesejado

Pesquisadores de cibersegurança identificaram uma rede de 152 extensões do Google Chrome que atuam como complementos de papel de parede para novas abas, com o objetivo de distribuir uma família de programas potencialmente indesejados (PUPs). Essas extensões, que foram instaladas mais de 105 mil vezes, estão associadas a 38 contas diferentes na Chrome Web Store e três domínios principais: tabplugins.com, yowgames.com e chromewallpaper.com. Apesar de declararem que não coletam dados dos usuários, as políticas de privacidade vinculadas afirmam o contrário, registrando endereços IP, contagens de cliques e compartilhando essas informações com parceiros de publicidade. Além disso, um subgrupo de extensões utiliza URLs codificadas em arquivos JavaScript para simular atividades de busca orgânica no Google, criando um tráfego falso que pode enganar sistemas de monitoramento. Essa operação é considerada uma fraude comercial motivada financeiramente, embora a origem exata ainda não tenha sido determinada, com indícios sugerindo que pode ter vindo da Turquia.

Segurança de Senhas no Processo de Integração de Funcionários

O processo de integração de novos funcionários é um momento crítico para as equipes de TI, que precisam fornecer dispositivos, contas e senhas em um curto espaço de tempo. Muitas vezes, isso resulta no compartilhamento de senhas temporárias, que podem se tornar um ponto de vulnerabilidade se não forem geridas adequadamente. O envio de senhas por e-mail ou SMS, por exemplo, aumenta o risco de interceptação por atacantes. Alternativas como a comunicação verbal também apresentam desafios operacionais, pois envolvem a coordenação entre várias partes. Para mitigar esses riscos, soluções como o Specops First Day Password permitem que os novos funcionários criem suas próprias senhas de forma segura, eliminando a necessidade de senhas temporárias. Além disso, a permanência de senhas temporárias sem alteração pode levar a incidentes graves, como demonstrado por ataques a infraestruturas críticas, onde credenciais padrão foram exploradas. A segurança das senhas é essencial, pois mesmo com a crescente adoção de autenticação sem senha, elas ainda são fundamentais na gestão de acesso. Portanto, é crucial que as organizações adotem métodos seguros para gerenciar credenciais desde o primeiro acesso do usuário.

Vulnerabilidades e Ameaças em Cibersegurança Recapitulando a Semana

Nesta semana, o cenário de cibersegurança foi marcado por diversas vulnerabilidades críticas e incidentes de exploração ativa. O Google lançou atualizações de segurança para corrigir 74 falhas, incluindo uma vulnerabilidade de alta severidade no Chrome (CVE-2026-11645), que está sendo ativamente explorada. A falha permite acesso não autorizado à memória, com um CVSS de 8.8. Além disso, o grupo ShinyHunters explorou uma falha crítica no Oracle PeopleSoft (CVE-2026-35273), que permite que atacantes não autenticados assumam o controle do sistema, afetando principalmente instituições de ensino superior. Outra preocupação é a campanha ‘Atomic Arch’, que comprometeu mais de 1.500 pacotes do Arch Linux, introduzindo um malware que pode roubar credenciais. O FBI também desmantelou um serviço de phishing como serviço (PhaaS) que causou perdas de aproximadamente $1,9 bilhões. Por fim, uma vulnerabilidade crítica no VPN da Check Point (CVE-2026-50751) foi identificada, permitindo que atacantes contornem a autenticação. Essas ameaças destacam a necessidade urgente de atualizações e monitoramento contínuo em ambientes corporativos.

Vulnerabilidade do PAN-OS permite acesso não autorizado a VPNs

A Palo Alto Networks alertou sobre a exploração ativa de uma vulnerabilidade no PAN-OS, identificada como CVE-2026-0257, que possui uma pontuação CVSS de 7.8. Essa falha de autenticação permite que atacantes contornem controles de segurança e estabeleçam conexões VPN não autorizadas através dos portais GlobalProtect. A exploração foi observada em ataques limitados, com atividades iniciais registradas em 17 de maio de 2026. Até o momento, não se identificou comportamento pós-acesso ou movimentação lateral, e apenas uma pequena fração dos dispositivos sondados conseguiu estabelecer sessões VPN. A Palo Alto Networks disponibilizou indicadores de comprometimento (IoCs) e recomenda que os clientes verifiquem os logs do GlobalProtect em busca de eventos de conexão bem-sucedidos que correspondam a configurações específicas de cliente. A CISA dos EUA incluiu essa vulnerabilidade em seu catálogo de Vulnerabilidades Conhecidas Exploitadas, exigindo que agências federais mitigassem a falha até 1º de junho de 2026.

Fraudes online na MENA contas falsas no Facebook enganam usuários

Pesquisadores de cibersegurança revelaram atividades fraudulentas direcionadas a usuários no Oriente Médio e Norte da África, utilizando contas falsas no Facebook que se passavam por políticos e organizações confiáveis. Essas contas promoviam ofertas enganosas, como pacotes de internet móvel gratuitos e compensações financeiras, levando as vítimas a clicar em links que redirecionavam para uma infraestrutura de phishing. A análise da Group-IB identificou que essas campanhas estavam ligadas à plataforma Sniper Dz, um serviço de phishing como serviço (PhaaS) que foi desmantelado recentemente. Os ataques utilizavam engenharia social, fazendo com que os usuários acreditassem que estavam acessando ofertas legítimas, mas, na verdade, eram direcionados a páginas que solicitavam permissões de notificações do navegador, permitindo que os atacantes enviassem mensagens indesejadas. Além disso, técnicas como manipulação do histórico do navegador e redirecionamentos em abas foram empregadas para manter as vítimas presas na rede de fraudes. A campanha destaca a crescente dependência de tecnologias web legítimas para operações fraudulentas, em vez de malware tradicional.

Nossos celulares se tornaram os maiores espiões do planeta

O artigo destaca a afirmação de John McAfee, pioneiro em cibersegurança, sobre como os smartphones se tornaram ferramentas de vigilância. Em uma palestra na DEF CON 22, McAfee abordou a privacidade e os perigos das aplicações móveis, enfatizando o aumento da vigilância e a coleta de dados por grandes empresas de tecnologia. Ele fez essas declarações em um contexto de crescente preocupação com a privacidade, especialmente após as revelações de Edward Snowden sobre a vigilância em massa. McAfee, que fundou a McAfee Associates, também lançou um dispositivo chamado Privacy Phone, projetado para oferecer segurança em nível de hardware. O artigo menciona que, apesar de regulamentações como o GDPR e a CCPA, muitos usuários ainda aceitam a coleta de dados sem questionar, evidenciando uma mudança na percepção sobre privacidade nos últimos anos. A ascensão da inteligência artificial e o uso de dados pessoais para treinamento de algoritmos também são discutidos como novos desafios para a privacidade do usuário.

FBI desmantela operação de phishing em larga escala da China

O FBI, em colaboração com o Google e o Black Lotus Labs, desmantelou uma operação de phishing chamada Outsider Enterprise, que utilizava milhares de sites falsos para roubar dados de cartões de crédito e senhas. A operação, que estava ativa desde pelo menos 2023, utilizava inteligência artificial e kits de phishing distribuídos para se passar por marcas confiáveis em mensagens enviadas por operadoras como AT&T, T-Mobile e Verizon. Estima-se que as campanhas de phishing tenham resultado no roubo de mais de 3,8 milhões de registros de cartões de crédito, causando perdas de aproximadamente 1,9 bilhão de dólares. Durante a ação, o FBI apreendeu servidores de administração, uma loja de e-commerce no Shopify e uma conta usada para testar o serviço de phishing. Além disso, foram confiscados cerca de 100 mil USDT de carteiras de pagamento da operação. O Google também processou civilmente a infraestrutura da operação e está colaborando com as operadoras para bloquear mensagens fraudulentas. A empresa destaca que os usuários do Android estão protegidos por defesas baseadas em IA, que detectam e bloqueiam mensagens maliciosas. Essa ação é parte da Operação Riptide do FBI, que visa combater atividades cibernéticas criminosas.

Ex-funcionário de escola nos EUA é condenado por ciberataques

Ezekiel Dean Potter, um ex-especialista em TI do distrito escolar Saydel, em Iowa, foi condenado a 21 meses de prisão por realizar uma série de ciberataques que causaram sérios danos à instituição. Após sua demissão, Potter manteve acesso não autorizado aos sistemas da escola e, ao longo de 21 meses, deletou contas de funcionários, desativou plataformas educacionais e comprometeu a operação das aulas. Os ataques começaram logo após sua saída, com a exclusão da página do Facebook da escola e se estenderam a contas de gerenciamento de dispositivos Apple, dificultando o acesso dos funcionários. Além disso, ele acessou o sistema de gerenciamento de aprendizagem Schoology, impactando as aulas por cerca de duas horas. O custo total dos danos foi estimado em dezenas de milhares de dólares. Potter foi condenado a pagar quase 60 mil dólares em restituição e terá sua liberdade supervisionada após a prisão, com restrições em relação ao uso de tecnologia. Este caso destaca a importância da segurança cibernética em instituições educacionais e a necessidade de monitoramento rigoroso de acessos a sistemas críticos.

Hackers chineses mantêm controle por 10 anos em rede crítica

Um grupo de hackers chineses conhecido como Velvet Ant comprometeu a infraestrutura crítica de uma grande organização, mantendo acesso por uma década. A operação, chamada de ‘Operation Highland’, começou em 2016, quando os atacantes exploraram sistemas vulneráveis expostos à internet antes de se infiltrar em uma rede isolada, sem conexão direta com a internet. A intrusão foi caracterizada pela instalação de um shell reverso modificado e um proxy SOCKS5, permitindo que os hackers se conectassem a sistemas internos. Além disso, eles substituíram módulos de autenticação do Linux por versões maliciosas, coletando credenciais de usuários e monitorando atividades administrativas. A complexidade da limpeza da rede comprometida foi elevada, pois a remoção dos componentes alterados poderia causar interrupções operacionais. Especialistas recomendam que as organizações tratem componentes de autenticação como ativos críticos e implementem medidas de segurança robustas, como autenticação multifatorial e monitoramento contínuo. A operação destaca a necessidade de vigilância constante e a importância de um plano de recuperação offline para mitigar riscos futuros.

Após possível jailbreak, Anthropic suspende acesso a modelos de IA

A Anthropic anunciou a suspensão do acesso aos seus modelos de inteligência artificial Mythos 5 e Fable 5, em resposta a uma ordem de segurança nacional do governo dos Estados Unidos. A decisão foi tomada após preocupações sobre um ‘potencial jailbreak’, que, segundo a empresa, é considerado ’estreito’ e ’não universal’. A ordem, emitida pela Casa Branca, proíbe o acesso a esses modelos por qualquer nacional estrangeiro, incluindo funcionários da Anthropic, o que levou à suspensão geral do acesso. A empresa está trabalhando para restaurar o acesso o mais rápido possível, afirmando que a situação é um mal-entendido. O modelo Fable 5, que foi lançado recentemente, prometia avanços significativos em codificação e raciocínio, e passou por um rigoroso processo de validação antes de sua liberação. Apesar das salvaguardas implementadas, a Anthropic reconhece que estas não foram suficientes para atender às exigências atuais do governo. A situação gerou descontentamento entre os usuários, que expressaram suas frustrações nas redes sociais, considerando a suspensão uma ‘situação de pesadelo’.

Anthropic suspende acesso a modelos de IA após diretiva do governo dos EUA

A Anthropic, empresa de inteligência artificial, suspendeu o acesso a seus modelos Fable 5 e Mythos 5 após uma diretiva do governo dos EUA que proíbe o acesso a estrangeiros, tanto dentro quanto fora do país. A ordem, recebida em 12 de junho, é justificada por questões de segurança nacional e afeta até mesmo funcionários estrangeiros da empresa. O Fable 5, que foi disponibilizado gratuitamente para clientes Pro, Max e Enterprise até 22 de junho, agora está offline para todos os usuários. O modelo Fable 5 é uma versão protegida do Mythos 5, que é acessível apenas a parceiros de defesa cibernética e ciências da vida. A Anthropic afirma que a decisão foi tomada em resposta a uma suposta vulnerabilidade que poderia permitir o ‘jailbreak’ do modelo, embora a empresa discorde da gravidade da situação. A empresa está trabalhando para restaurar o acesso e promete mais informações em breve. Essa situação levanta questões sobre a soberania tecnológica e o impacto das regulamentações governamentais sobre inovações em IA.

Anthropic desativa modelos de IA após ordem do governo dos EUA

A Anthropic anunciou a desativação abrupta de seus modelos de inteligência artificial mais avançados, Claude Fable 5 e Mythos 5, após uma ordem do governo dos EUA que suspendeu o acesso a esses modelos para cidadãos estrangeiros, citando preocupações de segurança nacional. A empresa acredita que houve um ‘mal-entendido’ e está trabalhando para restaurar o acesso o mais rápido possível. A ordem foi recebida após a descoberta de uma técnica de ‘jailbreak’ que poderia explorar vulnerabilidades conhecidas, embora a Anthropic afirme que essas falhas são simples e que outros modelos disponíveis publicamente também podem identificá-las. O modelo Mythos 5, que possui capacidades de cibersegurança avançadas, permanece acessível a um grupo restrito de defensores cibernéticos. A empresa destacou que implementou medidas rigorosas para evitar o uso indevido de seus modelos, especialmente em tarefas relacionadas à cibersegurança. A situação levanta questões sobre a segurança de modelos de IA e a capacidade de contornar suas proteções, além de implicações para a conformidade com regulamentações como a LGPD no Brasil.

Maine desativa portal de notificações de vazamento de dados após fraudes

O estado do Maine, nos Estados Unidos, desativou temporariamente seu portal de notificações de vazamentos de dados após a publicação de divulgações fraudulentas. Relatos indicam que informações falsas foram enviadas ao portal, incluindo alegações de vazamentos de dados da plataforma Discord e do VRChat, que foram confirmadas como fraudulentas. O escritório do Procurador Geral do Maine reconheceu que houve abusos no sistema de relatórios, resultando na remoção das notificações falsas do banco de dados. A plataforma, que é utilizada por jornalistas e pesquisadores para monitorar incidentes de segurança, agora requer que o público entre em contato diretamente com o escritório para acessar cópias das divulgações. O incidente destaca a vulnerabilidade de sistemas automatizados de publicação de dados, que podem ser explorados para disseminar desinformação e prejudicar a reputação de empresas. A situação levanta preocupações sobre a integridade dos dados e a necessidade de revisões nos procedimentos de segurança para evitar abusos semelhantes no futuro.

Grupo ligado à China compromete sistema de login do Linux

Um grupo de cibercriminosos conhecido como Velvet Ant, vinculado à China, conseguiu se infiltrar no sistema de login do Linux, especificamente nos componentes PAM e OpenSSH, por quase uma década. Em vez de utilizar malware visível, os atacantes modificaram os programas de login confiáveis, permitindo acesso não detectado e a coleta de credenciais de usuários. A operação começou em 2016 e foi caracterizada por uma abordagem furtiva, onde o grupo utilizou servidores expostos à internet como ponte para acessar redes isoladas. A pesquisa revelou nove versões diferentes do módulo de login PAM comprometido, que registravam senhas e comandos sem que os usuários percebessem. A complexidade da situação é agravada pelo fato de que a simples reinicialização de senhas não é eficaz, uma vez que o sistema que valida as credenciais está sob controle do atacante. A recomendação para mitigar esses riscos inclui monitorar alterações nos arquivos de login e realizar verificações rigorosas de integridade. O caso destaca a necessidade de uma vigilância mais abrangente sobre sistemas que normalmente não estão sob monitoramento constante.

Google processa rede chinesa de cibercrime por uso de IA em phishing

O Google anunciou que está tomando medidas legais contra uma rede de cibercrime chinesa, acusando-a de utilizar seu agente de inteligência artificial, Gemini, para enviar mensagens de phishing direcionadas a cidadãos americanos. A rede é responsável pelo desenvolvimento de um kit de software chamado Outsider, que permite a criação de páginas fraudulentas e o envio de ataques massivos de smishing, ou phishing via SMS. As mensagens, que se passam por marcas legítimas, alertam os usuários sobre ‘problemas em contas de corretagem’ ou oferecem ‘recompensas através de operadoras de telefonia’.

Ataque à cadeia de suprimentos compromete pacotes do Arch Linux

Recentemente, mais de 400 pacotes do Arch User Repository (AUR) foram comprometidos por atacantes que alteraram seus scripts de construção para instalar um malware projetado para roubar credenciais de desenvolvedores. O malware, um binário em Rust, coleta informações sensíveis, como cookies e tokens de autenticação de navegadores e aplicativos Electron. O ataque não explorou uma falha de software, mas sim o modelo de confiança do AUR, que manteve os nomes e históricos dos pacotes, enquanto apenas as instruções de construção foram alteradas. Os atacantes adotaram pacotes abandonados e enganaram a comunidade ao falsificar metadados de commits. A lista de pacotes afetados continua a crescer, e os usuários que instalaram ou atualizaram pacotes do AUR após 11 de junho devem verificar suas instalações. A remoção do pacote comprometido não é suficiente, pois o malware pode ter instalado um rootkit e um serviço persistente no sistema. A situação é crítica, e os administradores devem agir rapidamente para mitigar os riscos e proteger suas credenciais.

Um espião no seu bolso? Como o bloqueio de imagens nuas pode funcionar

Durante a London Tech Week, o Primeiro-Ministro britânico, Keir Starmer, anunciou um ultimato para as grandes empresas de tecnologia, como Apple e Google, para que implementem tecnologias de escaneamento em dispositivos com o objetivo de proteger crianças de imagens explícitas. Starmer enfatizou a urgência de combater o aumento de materiais de abuso sexual infantil (CSAM) e incidentes de grooming, ameaçando mudar a legislação caso as empresas não se adequem. Embora Apple e Google já tenham introduzido algumas funcionalidades de segurança para crianças, como o recurso de ‘Comunicação Segura’ que desfoca imagens explícitas, a proposta de bloqueio total de conteúdo explícito levanta preocupações sobre privacidade e segurança. A empresa britânica SafeToNet desenvolveu uma tecnologia chamada HarmBlock, que promete detectar e bloquear imagens explícitas com uma taxa de precisão superior a 98%. No entanto, especialistas alertam que a implementação de escaneamento no nível do sistema operacional pode prejudicar a confiança dos usuários em seus dispositivos, afetando seus direitos de privacidade. A discussão sobre a viabilidade técnica e as implicações éticas desse tipo de escaneamento continua, com muitos defendendo que a proteção das crianças não deve comprometer a privacidade dos usuários.

Ataques à cadeia de suprimentos sinais de alerta e riscos ocultos

Os ataques à cadeia de suprimentos são frequentemente discutidos após se tornarem evidentes, como pacotes maliciosos ou atualizações de software comprometidas. No entanto, sinais de alerta podem surgir antes que um incidente se torne público. Pesquisadores da Flare investigaram fóruns underground e descobriram que acessos a repositórios privados, chaves de API e credenciais em nuvem podem indicar riscos à cadeia de suprimentos. Esses ataques visam ferramentas e fornecedores confiáveis, permitindo que invasores alcancem clientes e sistemas internos através de acessos legítimos. Um exemplo notável foi o incidente da Vercel em abril de 2026, que demonstrou como um comprometimento de um fornecedor confiável pode gerar preocupações de segurança mais amplas. Os pesquisadores enfatizam a importância de monitorar acessos a plataformas como GitHub e dados de CI/CD, pois a exposição de credenciais pode revelar caminhos de acesso e relacionamentos de confiança que aumentam o risco. Portanto, as equipes de segurança devem estar atentas a sinais de alerta em fóruns underground, pois esses dados podem prever futuros ataques à cadeia de suprimentos.

Pacotes do AUR distribuem rootkit e malware para Linux

Mais de 400 pacotes no Arch User Repository (AUR) estão distribuindo um rootkit para Linux e malware infostealer que visam credenciais e tokens de acesso. Um novo mantenedor está se passando por um publicador confiável na plataforma AUR para inserir pacotes infectados. O AUR é um repositório mantido pela comunidade, essencial para usuários do Arch Linux, pois oferece versões atualizadas de software e utilitários não disponíveis nos repositórios oficiais. No entanto, por não ser um espaço verificado, ele pode ser explorado por agentes maliciosos. Os pacotes comprometidos contêm scripts que baixam e executam um pacote npm malicioso chamado atomic-lockfile, que possui capacidades de rootkit e é projetado para ambientes de desenvolvimento. Ele visa dados de aplicativos como Slack, Microsoft Teams, e credenciais do GitHub, além de permitir a exfiltração de informações sensíveis. A equipe de manutenção do AUR está trabalhando para remover os pacotes maliciosos e recomenda que os usuários verifiquem os pacotes afetados. É aconselhável que os usuários do Arch Linux revisem suas credenciais e considerem reinstalar o sistema caso encontrem pacotes comprometidos.

Nacional ucraniano se declara culpado por ataques de ransomware Conti

Oleksii Oleksiyovych Lytvynenko, um cidadão ucraniano extraditado da Irlanda para os Estados Unidos, se declarou culpado por acusações de conspiração relacionadas à operação de ransomware Conti. O Departamento de Justiça dos EUA anunciou que Lytvynenko, de 44 anos, admitiu sua participação em ataques de ransomware que ocorreram entre 2021 e 2022, onde ele e seus cúmplices implantaram o ransomware Conti em redes de vítimas nos EUA e no exterior, roubando dados e criptografando dispositivos para extorquir pagamentos em Bitcoin. Lytvynenko se juntou à conspiração em setembro de 2021 e possuía dados roubados de oito vítimas nos EUA e quatro no exterior. Ele também trabalhou em um grupo que desenvolveu um “loader”, um tipo de malware utilizado para carregar softwares necessários para realizar os ataques. A operação Conti foi uma das mais ativas de grupos de cibercrime, tendo atacado mais de 1.000 vítimas e arrecadado mais de 150 milhões de dólares em resgates. Lytvynenko enfrenta uma pena máxima de 20 anos de prisão após sua extradição em julho de 2023.

Novo Nordisk revela vazamento de dados de pacientes em ensaios clínicos

A gigante farmacêutica dinamarquesa Novo Nordisk, líder mundial na produção de insulina, anunciou um vazamento de dados que afeta informações de pacientes de alguns de seus ensaios clínicos. O ataque, que comprometeu sistemas internos da empresa, resultou na exposição de dados pseudonimizados, incluindo IDs de pacientes, informações sobre participação em ensaios, dados de saúde e fatores de estilo de vida. Embora a empresa tenha garantido que os dados não podem ser usados para identificar pacientes diretamente, o incidente também afetou profissionais de saúde, cujos nomes, e-mails e números de telefone foram expostos. A Novo Nordisk está trabalhando com especialistas em cibersegurança para investigar o incidente e restaurar os sistemas afetados, sem que suas operações principais tenham sido impactadas. A empresa alertou os profissionais de saúde afetados sobre possíveis ataques de phishing, recomendando cautela com mensagens inesperadas. Até o momento, não foram divulgadas informações sobre a data da detecção do vazamento ou o número exato de indivíduos afetados.

Microsoft corrige falha em atualizações do Windows via WUSA

A Microsoft anunciou a correção de um problema conhecido que impedia a instalação de atualizações do Windows, lançadas desde maio de 2025, quando realizadas através do Windows Update Standalone Installer (WUSA) a partir de compartilhamentos de rede. O WUSA é uma ferramenta de linha de comando do Windows que auxilia administradores na instalação e desinstalação de arquivos de atualização (.msu). Essa falha afetou dispositivos com Windows 11 24H2/25H2 e Windows Server 2025 em redes corporativas, mas não ocorreu em instalações locais ou com um único arquivo .msu. O erro, identificado como ERROR_BAD_PATHNAME, foi reconhecido pela Microsoft em agosto de 2025 e mitigado automaticamente em dispositivos não gerenciados a partir de setembro do mesmo ano. A correção definitiva foi incluída nas atualizações cumulativas de junho de 2026. A Microsoft também alertou sobre problemas na instalação de atualizações mensais em dispositivos que foram atualizados para o Windows 11 24H2 ou 25H2, destacando a importância de testar cada camada de segurança antes que os atacantes o façam.

Vulnerabilidades críticas no LangGraph podem permitir execução remota de código

Pesquisadores de cibersegurança revelaram três falhas de segurança, agora corrigidas, que afetam o LangGraph, um framework de código aberto desenvolvido pela LangChain para criar aplicações de inteligência artificial (IA). A vulnerabilidade mais crítica, identificada como CVE-2025-67644, é uma injeção SQL que permite a atacantes obter controle total de um servidor através da execução remota de código. Outras falhas incluem uma vulnerabilidade de desserialização insegura (CVE-2026-28277) e uma injeção de consulta RediSearch (CVE-2026-27022). Essas vulnerabilidades podem ser exploradas em implementações auto-hospedadas que utilizam os checkpointers SQLite ou Redis com entradas de filtro controladas pelo usuário. O pesquisador de segurança Yarden Porat, que descobriu as falhas, destacou que a combinação das vulnerabilidades CVE-2025-67644 e CVE-2026-28277 pode levar à execução remota de código. O LangGraph afirmou que a exploração bem-sucedida dessas falhas pode expor segredos em tempo de execução e permitir acesso a outros sistemas. Os usuários são aconselhados a aplicar as correções mais recentes e implementar práticas de segurança rigorosas, como autenticação e segmentação de rede.

A evolução da segurança cibernética o fim do MDR?

Nos últimos anos, o modelo de Managed Detection and Response (MDR) foi uma solução eficaz para as equipes de segurança que enfrentavam dificuldades em monitorar alertas 24 horas por dia. No entanto, o cenário de ameaças evoluiu rapidamente, com atacantes utilizando inteligência artificial para automatizar ataques e criar variantes de malware que burlam a detecção tradicional. Um estudo de 2025 revelou que cerca de 60% dos alertas gerados em ambientes corporativos não são revisados, resultando em incidentes reais que permanecem ocultos. Além disso, a qualidade das investigações varia conforme a experiência do analista e o momento do dia, o que pode levar a classificações incorretas de ameaças. A falta de integração entre a engenharia de detecção e a investigação também compromete a eficácia do MDR, resultando em uma postura de detecção que se degrada mais rapidamente do que melhora. Com a crescente complexidade dos ataques, é necessário repensar o modelo operacional, adotando soluções de segurança que utilizem IA para acelerar a investigação e garantir que todos os alertas sejam analisados. Essa mudança é crucial para que as organizações se mantenham protegidas em um ambiente de ameaças em constante evolução.

Nova técnica de ataque pode comprometer agentes de IA em desenvolvimento

Pesquisadores de cibersegurança identificaram uma nova classe de ataque chamada ‘Agentjacking’, que pode enganar agentes de codificação de inteligência artificial (IA) a executar códigos maliciosos em máquinas de desenvolvedores. O ataque, descrito pela Tenet Security, utiliza um relatório de erro falso criado com a plataforma Sentry, que é amplamente utilizada para rastreamento de erros e monitoramento de desempenho. A vulnerabilidade reside em uma falha arquitetônica crítica que permite a injeção de entradas manipuladas em eventos de erro do Sentry, que são interpretados como passos legítimos de resolução por agentes de codificação como Claude Code e Cursor. Isso pode expor dados sensíveis, como variáveis de ambiente e credenciais do Git, sem depender de métodos tradicionais de ataque, como phishing. A Tenet Security identificou mais de 2.388 organizações expostas com DSNs válidos, testando o ataque em mais de 100 delas com uma taxa de sucesso de 85%. Embora a Sentry tenha reconhecido o problema, optou por não corrigi-lo, alegando que não é defensável tecnicamente. A pesquisa destaca que, à medida que as empresas adotam agentes de codificação de IA, esses agentes se tornam a nova superfície de ataque, colocando em risco a segurança dos desenvolvedores que confiam neles.

Incidente de segurança da Kyushu Electric afeta dados de 10 milhões

A Kyushu Electric Power Co., Inc. revelou um incidente de segurança física que comprometeu dados pessoais de mais de 10 milhões de clientes. O evento ocorreu após a equipe de TI utilizar um dispositivo de armazenamento externo para backups, que foi armazenado em um armário de servidor protegido. Em 26 de maio, ao tentar recuperar o dispositivo, a equipe encontrou o armário destrancado e o drive desaparecido. Os dados contidos no dispositivo incluem nomes de clientes, endereços de serviço, dados de consumo de eletricidade e números de telefone, mas não informações bancárias ou de cartões de crédito. A empresa, que fornece eletricidade para a região de Kyushu no Japão, está investigando o caso e já notificou as autoridades competentes. A Kyushu Electric também informou que 57 pessoas tinham acesso ao local do incidente e que um boletim de ocorrência foi registrado. O Ministério da Economia, Comércio e Indústria do Japão deu um prazo até 8 de julho para que a empresa apresente todos os detalhes sobre o incidente e as medidas preventivas adotadas.

Vazamento de dados afeta mais de 73 mil servidores públicos na França

O governo francês confirmou uma violação de segurança na plataforma de mensagens criptografadas Tchap, que impactou as contas de mais de 73 mil funcionários do setor público. A DINUM, diretoria de assuntos digitais do governo francês, revelou que um ator de ameaças acessou a plataforma por meio de uma conta de usuário comprometida, levando à notificação da CNIL, a autoridade de proteção de dados da França. Embora as conversas privadas sejam criptografadas, os dados compartilhados em salas de chat públicas não possuem essa proteção, permitindo que o invasor coletasse nomes, endereços de e-mail e informações sobre as organizações dos usuários. O ataque, que pode ter exposto dados de cerca de 9% dos usuários registrados, foi atribuído a um ataque de engenharia social. O invasor alegou ter coletado quase 650 mil mensagens e mais de 13,5 GB de documentos e arquivos de mídia. A Tchap, desenvolvida pela DINUM em colaboração com a ANSSI, é uma ferramenta de colaboração descentralizada e se tornou o aplicativo padrão para comunicações de trabalho entre servidores públicos desde agosto de 2025.

Autoridades europeias desmantelam serviço de lavagem de criptomoedas

As autoridades na Europa desmantelaram o AudiA6, um serviço de lavagem de criptomoedas utilizado por gangues de ransomware e redes cibernéticas criminosas. A Europol anunciou que a operação, realizada em 10 de junho de 2026, cortou um ‘canal financeiro crucial’ que lavou mais de €336 milhões desde seu lançamento em 2021. O AudiA6 funcionava como um hub central para criminosos que buscavam ocultar a origem de ativos digitais roubados. Durante a operação, dois administradores foram presos na Geórgia, 25 domínios foram retirados do ar e mais de 30 servidores foram apreendidos. Além disso, foram confiscados veículos e propriedades, além de ativos em criptomoedas no valor de €692.000. A investigação revelou que o AudiA6 utilizava contas de troca fraudulentas e registros de ‘Know Your Customer’ (KYC) para movimentar os lucros ilícitos. A operação foi resultado de uma ação anterior da polícia polonesa, que levou à prisão de um ucraniano em setembro de 2025, permitindo que as autoridades identificassem mais envolvidos. O caso destaca o crescimento de serviços de lavagem de criptomoedas em escala industrial, que facilitam a economia do cibercrime.

Golpe usa falsa vaga da LOréal para roubar e-mails de candidatos

Pesquisadores de segurança digital identificaram uma nova campanha de phishing que utiliza falsas vagas de emprego da L’Oréal para roubar credenciais de e-mail de candidatos. O golpe se desenrola em duas etapas: inicialmente, os criminosos coletam dados pessoais dos candidatos, como nome, telefone e histórico profissional. Em seguida, solicitam a senha do e-mail sob a justificativa de que isso é necessário para validar a candidatura. A L’Oréal já confirmou que não está envolvida com essas mensagens fraudulentas. A ESET, empresa que detectou a fraude, alerta que outras marcas conhecidas, como Coca-Cola e RedBull, também foram alvo de golpes semelhantes. O primeiro contato com a vítima ocorre via e-mail, onde mensagens se disfarçam como comunicações de recrutadores. Ao clicar em links, as vítimas são direcionadas a páginas que imitam plataformas de recrutamento, onde são solicitadas informações pessoais. Após o envio, a página exibe o e-mail da vítima e pede a senha, aumentando a probabilidade de sucesso do golpe. Caso a senha seja fornecida, os criminosos podem acessar a conta de e-mail e comprometer outros serviços conectados. A ESET recomenda que as empresas nunca solicitem senhas de e-mail em processos seletivos e sugere medidas de proteção, como verificar o domínio do remetente e ativar a autenticação multifator.

Campanha de desinformação sobre vazamento de dados em Maine

Uma campanha de desinformação incomum foi registrada em Maine, onde notificações fraudulentas de vazamento de dados foram submetidas ao portal oficial do estado antes que sua legitimidade pudesse ser verificada. A notificação mais recente, supostamente da plataforma VRChat, alegava que dados pessoais de mais de 2,4 milhões de usuários haviam sido expostos. No entanto, representantes da VRChat confirmaram que a notificação era falsa, tendo sido apresentada em nome de um funcionário fictício. O incidente destaca a vulnerabilidade dos portais de notificação de vazamentos, onde qualquer pessoa pode submeter informações sem verificação prévia. Além disso, outra notificação suspeita foi identificada, supostamente da Discord, alegando que 10 milhões de usuários foram afetados. A falta de verificação adequada pode levar a danos à reputação das empresas e causar pânico desnecessário entre os usuários. O escritório do Procurador Geral de Maine afirmou que está tomando medidas para remover as notificações fraudulentas e que não tinha conhecimento de outros casos semelhantes. Este evento ressalta a importância de verificar a autenticidade das notificações de vazamento com as empresas afetadas antes de considerar as informações como verdadeiras.

Grupo ShinyHunters explora falha crítica no Oracle PeopleSoft

O grupo de extorsão ShinyHunters explorou uma falha não corrigida no Oracle PeopleSoft, resultando em invasões a sistemas empresariais, roubo de dados e exigência de pagamento para manter as informações em sigilo. A vulnerabilidade, identificada como CVE-2026-35273, é uma falha de execução remota de código com uma pontuação de 9.8 em 10, que não requer login ou interação do usuário, apenas acesso à rede via HTTP. A campanha, que ocorreu entre 27 de maio e 9 de junho de 2026, afetou principalmente universidades, com 68% das organizações comprometidas pertencendo ao setor de educação superior. O ataque foi possível devido à exposição do componente de gerenciamento de ambiente do PeopleSoft, que permite que os atacantes acessem e controlem servidores vulneráveis. A Oracle publicou um aviso sobre a falha apenas em 10 de junho, deixando a vulnerabilidade como um zero-day durante o período de exploração. A Mandiant, que rastreia o grupo como UNC6240, notificou mais de 100 organizações sobre a vulnerabilidade, com a Universidade de Nottingham sendo uma das primeiras vítimas confirmadas, resultando no vazamento de dados de aproximadamente 455.000 endereços de e-mail. As recomendações incluem desativar o serviço de gerenciamento de ambiente e restringir o acesso externo aos componentes vulneráveis.

Casino Taos Mountain sofre violação de dados em 2026

O Taos Mountain Casino, localizado no Novo México, notificou um número não revelado de pessoas sobre uma violação de dados ocorrida em março de 2026, que comprometeu nomes, números de Seguro Social e endereços. A violação foi detectada em 28 de março de 2026, e um grupo de cibercriminosos chamado DragonForce reivindicou a responsabilidade pelo ataque em 30 de maio, alegando ter roubado 38,6 GB de dados do cassino. Embora o cassino tenha oferecido 12 meses de monitoramento de crédito gratuito e restauração de identidade para as vítimas, não há confirmação se o DragonForce realmente executou o ataque ou se um resgate foi pago. O grupo DragonForce é conhecido por operar um modelo de ransomware como serviço, permitindo que outros cibercriminosos utilizem sua infraestrutura para realizar ataques. Este incidente destaca a crescente vulnerabilidade de cassinos a ataques de ransomware, com vários casos semelhantes ocorrendo nos últimos anos. Até agora, em 2026, foram registrados 218 ataques de ransomware, com 18 confirmados por organizações-alvo. A situação levanta preocupações sobre a segurança de dados e a proteção de informações pessoais em setores vulneráveis como o de jogos.

A Transformação da Cibersegurança com a Inteligência Artificial

A inteligência artificial (IA) está revolucionando a cibersegurança, aumentando a velocidade e a escala dos crimes cibernéticos de maneiras que as operações de segurança tradicionais não conseguem acompanhar. Segundo a Gartner, espera-se que agentes de IA reduzam em 50% o tempo necessário para explorar exposições de contas até 2027. Campanhas de phishing, que antes levavam dias para serem elaboradas, agora podem ser criadas em minutos, sem os erros que costumavam denunciá-las. Para provedores de serviços gerenciados (MSPs), a situação é crítica: aqueles que ainda dependem de uma pilha de segurança fragmentada não apenas demoram mais a responder, mas também têm dificuldade em demonstrar aos clientes que seus ambientes estão totalmente protegidos.

Polícia desmantela serviço de criptomoedas AudiA6 usado por cibercriminosos

As autoridades de segurança desmantelaram o serviço de criptomoedas conhecido como “AudiA6”, que supostamente facilitou a lavagem de mais de 380 milhões de dólares para atores de ransomware e outros cibercriminosos. Segundo a Europol, o AudiA6 funcionou como um hub central de lavagem de dinheiro entre 2022 e 2025, sendo vinculado a mais de 15 investigações internacionais relacionadas a ataques de ransomware. O serviço, que se apresentava como uma “plataforma profissional de mistura de criptomoedas”, aceitava lucros de crimes cibernéticos, movimentava o dinheiro por rotas complexas para ocultar sua origem e devolvia os fundos “limpos” aos usuários em cerca de uma hora, cobrando uma comissão de 3 a 10%. A investigação, que envolveu autoridades de 11 países, resultou na prisão de dois indivíduos na Geórgia, que são considerados administradores do AudiA6 e do fórum underground “Dark2Web”. Além disso, foram apreendidos 25 domínios, 80 veículos e propriedades, e congelados quase 800 mil dólares em criptomoedas. A ação foi facilitada pela prisão de um nacional ucraniano na Polônia, cujos dispositivos ajudaram a identificar outros envolvidos na operação.

Novas ameaças cibernéticas e ataques em cadeia expostas

Recentemente, um relatório da Flashpoint revelou que mais de 11 milhões de dispositivos foram infectados por infostealers, resultando na exposição de 3,3 bilhões de registros de identidade. Esses dados estão sendo comercializados em mercados ilícitos, com infostealers como Lumma e Vidar se destacando. Além disso, um novo trojan de acesso remoto (RAT) chamado SilabRAT, disponível por US$ 5.000 mensais, tem como foco o roubo de credenciais e é capaz de contornar medidas de segurança. A análise também aponta que hackers norte-coreanos são responsáveis por quase 50% das intrusões no setor de tecnologia, utilizando campanhas de infiltração para obter informações sensíveis. O Departamento de Justiça dos EUA apreendeu 13 domínios relacionados a uma suposta coleta de inteligência chinesa, destacando o uso de ofertas de emprego fraudulentas para obter dados confidenciais. Por fim, o Miasma Toolkit, um framework de ataque que permite a execução de ataques em cadeia, foi brevemente disponibilizado no GitHub, aumentando a preocupação com a segurança da cadeia de suprimentos. Essas ameaças evidenciam a sofisticação crescente dos ataques cibernéticos e a necessidade de vigilância constante.

Inovações e Excelência em Cibersegurança Prêmios de 2026

O artigo destaca a cerimônia de premiação dos Cybersecurity Stars Awards de 2026, que reconhece o trabalho invisível, mas essencial, realizado na área de cibersegurança. Com 95 subcategorias e quatro categorias principais, os prêmios foram concedidos a produtos e equipes que demonstraram inovação, impacto e excelência técnica. Entre as subcategorias premiadas estão segurança com IA, criptografia pós-quântica e gestão contínua de exposição a ameaças. A seleção dos vencedores foi feita por um painel independente, que avaliou as nomeações sem considerar popularidade ou tamanho da marca. O evento visa dar visibilidade a iniciativas que, embora não sejam amplamente divulgadas, são cruciais para a proteção cibernética. O artigo também menciona que as nomeações para os prêmios de 2027 abrirão ainda este ano, incentivando mais empresas e profissionais a participarem. A premiação é uma oportunidade de reconhecer o trabalho que, muitas vezes, só é notado quando algo dá errado, destacando a importância da prevenção na segurança digital.

Grupo de ransomware The Gentlemen se destaca no cibercrime

Uma nova análise da operação The Gentlemen revelou que o grupo de cibercriminosos, inicialmente atuando como afiliado em ataques de dupla extorsão, evoluiu para uma operação independente em julho de 2025. Conhecido como Phantom Mantis, o grupo é liderado por LARVA-368, um criminoso cibernético de origem russa. Desde sua formação, The Gentlemen já registrou 478 vítimas, com uma significativa presença em países como Tailândia, Reino Unido, Brasil, Alemanha e Índia. O grupo utiliza inteligência artificial para desenvolver e manter suas ferramentas de ransomware, além de empregar técnicas sofisticadas para obter acesso inicial a sistemas vulneráveis, como dispositivos de rede e serviços expostos à internet. Com um modelo de compartilhamento de lucros agressivo, onde 90% dos ganhos vão para os afiliados, The Gentlemen se destaca como um dos grupos de ransomware mais ativos, representando 10% das atividades de ransomware em abril de 2026. O uso de um esquema criptográfico híbrido e a capacidade de se adaptar rapidamente durante os ataques tornam essa operação uma ameaça significativa para organizações em todo o mundo.