Cibersegurança

Campanha de Malware Alvo de Organizações de Criptomoedas

Uma nova campanha de cibersegurança, atribuída ao ator de ameaças JINX-0164, tem como alvo organizações de criptomoedas, utilizando engenharia social e malware específico para macOS. Os pesquisadores da Wiz identificaram que o grupo, ativo desde meados de 2025, emprega técnicas sofisticadas para enganar desenvolvedores, oferecendo oportunidades de emprego falsas através de perfis verificados no LinkedIn. Os alvos são direcionados a um domínio fraudulento que simula um provedor de teleconferência, onde são induzidos a baixar um programa malicioso.

Relatório de Uso de IA 2026 Riscos e Desafios nas Empresas

O Relatório de Uso de IA 2026, publicado pela LayerX Security, revela uma lacuna significativa na visibilidade e compreensão dos riscos associados à inteligência artificial (IA) nas empresas. Embora quase metade dos usuários corporativos tenha interagido com ferramentas de IA no último ano, apenas 18% o fazem semanalmente, indicando que a maioria é composta por usuários casuais. No entanto, um pequeno grupo de ‘usuários poderosos’ é responsável por uma quantidade desproporcional de interações e exposição de dados sensíveis. O ChatGPT continua sendo a plataforma de IA mais utilizada, representando 36% dos usuários corporativos, mas o Copilot M365 está crescendo rapidamente, alcançando 29% de adoção. A pesquisa também destaca o uso crescente de ferramentas de IA fora do controle corporativo, como extensões de navegador e conectores de IA, que ampliam a superfície de risco. Mais de 6% das conversas de IA nas empresas contêm dados sensíveis, com ferramentas como DeepSeek e ChatGPT apresentando as maiores taxas de exposição. O relatório enfatiza a necessidade urgente de as organizações revisarem suas políticas de governança e visibilidade em relação ao uso de IA, especialmente em um cenário onde a adoção de IA pessoal está se tornando comum dentro dos fluxos de trabalho corporativos.

Campanha de Cryptojacking Alvo de Computadores de Alto Desempenho

Uma nova campanha de cryptojacking está atacando sistemas com computadores de alto desempenho, utilizando uma operação de envenenamento de SEO coordenada que manipula recomendações de chatbots de IA. Os ataques começam quando usuários buscam por softwares utilitários legítimos, como CrystalDiskInfo e HWMonitor, e são redirecionados para links maliciosos que aparecem nas primeiras posições dos resultados de busca. Após a infecção, os atacantes ganham acesso persistente ao sistema por meio da ferramenta de gerenciamento remoto ScreenConnect, que pode ser usada para instalar malware adicional.

Vazamento no INSS expõe 2,8 milhões de CPFs saiba como se proteger

Um vazamento de dados no Instituto Nacional do Seguro Social (INSS) expôs informações de 2,8 milhões de CPFs, conforme confirmado pela Dataprev. As informações vazadas incluem CPFs e datas de nascimento, sendo que 98% dos dados pertencem a cidadãos falecidos. O incidente ocorreu no final de abril, mas foi divulgado apenas na última semana. O INSS informou que a falha já foi corrigida e que medidas adicionais de segurança foram implementadas. Apesar de não terem sido expostos dados sensíveis como senhas, o vazamento pode facilitar tentativas de golpes. O INSS alertou sobre a importância de não confirmar dados pessoais por telefone ou mensagem e recomendou que os cidadãos monitorem seus CPFs no Registrato do Banco Central. Além disso, é aconselhável verificar movimentações suspeitas no aplicativo Meu INSS e estar atento a propostas de empréstimos não solicitados.

Vazamento de dados em Sandstone, Minnesota, expõe informações pessoais

A cidade de Sandstone, Minnesota, notificou seus residentes sobre um vazamento de dados ocorrido em abril de 2026, que comprometeu informações pessoais sensíveis, incluindo números de Seguro Social, dados financeiros e datas de nascimento. O grupo criminoso Qilin, uma gangue de ransomware de destaque, assumiu a responsabilidade pelo ataque em 4 de maio de 2026, embora a cidade não tenha confirmado essa alegação. O incidente foi descoberto em 8 de abril, quando a cidade percebeu interrupções em seus sistemas de computação, levando à conclusão de que se tratava de um ataque de ransomware. A cidade está oferecendo monitoramento de crédito gratuito para as vítimas do vazamento, mas não divulgou quantas pessoas foram afetadas ou se um resgate foi pago. O grupo Qilin, baseado na Rússia, é conhecido por atacar organizações através de e-mails de phishing e já reivindicou 557 ataques de ransomware em 2026, com um número crescente de alvos governamentais nos EUA. Os ataques de ransomware em entidades governamentais podem resultar em roubo de dados e paralisação de sistemas, afetando serviços essenciais e expondo dados pessoais a riscos de fraude.

Botnet Glassworm, que ataca desenvolvedores, é desmantelada

A botnet Glassworm, que visava desenvolvedores em ataques à cadeia de suprimentos de software, foi desmantelada após uma operação coordenada entre CrowdStrike, Google e a Shadowserver Foundation. Desde outubro de 2025, a Glassworm utilizava extensões maliciosas do OpenVSX e do Microsoft VS Code para roubar carteiras de criptomoedas e credenciais de desenvolvedores. As campanhas se expandiram para repositórios do GitHub e pacotes npm, afetando mais de 400 artefatos de software em uma única onda de ataques. A infraestrutura de comando e controle (C2) da botnet era resistente, utilizando transações da blockchain Solana e a rede DHT do BitTorrent, o que dificultava sua desativação. Os pesquisadores destacaram que a combinação de canais de comunicação não tradicionais permitiu que a botnet sobrevivesse por tanto tempo. Para desmantelar a Glassworm, foi necessário interromper quatro canais C2 simultaneamente, o que impediu que máquinas infectadas recebessem novas instruções. Após a operação, máquinas comprometidas começaram a se conectar a um endereço IP controlado pela CrowdStrike, e organizações foram alertadas a tomar medidas imediatas de remediação.

Protegendo contas do Active Directory com políticas de senha eficazes

A proteção de contas do Active Directory (AD) começa com políticas de senha robustas, que devem ser aplicadas de forma consistente em toda a organização. O desafio é encontrar um equilíbrio entre regras muito fracas, que aumentam a superfície de ataque, e regras excessivamente rigorosas, que levam os usuários a encontrar soluções alternativas, como anotar senhas ou reutilizá-las. Uma abordagem recomendada é a adoção de frases-senha em vez de senhas complexas, priorizando o comprimento em vez da complexidade. Além disso, é crucial bloquear a criação de senhas fracas e comprometidas, utilizando ferramentas como o Specops Password Policy, que permite a criação de listas de palavras banidas e a verificação contínua contra credenciais comprometidas. A revisão das políticas de expiração de senhas também é necessária, evitando a exigência de mudanças frequentes sem evidências de comprometimento. Outras práticas recomendadas incluem o uso de gerenciadores de senhas, a implementação de redefinições de senha autônomas e a comunicação clara com os usuários sobre as políticas. Essas estratégias visam não apenas fortalecer a segurança, mas também melhorar a experiência do usuário, reduzindo a carga sobre as equipes de suporte.

Desmantelamento de canais de comando do malware GlassWorm

A CrowdStrike, em colaboração com o Google e a Shadowserver Foundation, anunciou a interrupção simultânea de todos os canais de comando e controle (C2) associados ao malware GlassWorm. Desde 2025, os operadores do GlassWorm têm como alvo desenvolvedores de software, utilizando pacotes e extensões maliciosas para comprometer repositórios de código e pipelines de CI/CD. O malware se destaca por sua capacidade de infiltrar-se em extensões do VS Code e pacotes npm e Python, visando roubar credenciais e dados sensíveis. Os ataques têm como objetivo principal a instalação de um framework de roubo de dados, que inclui a coleta de informações de navegadores e credenciais de desenvolvedores. A operação utilizou quatro canais C2 distintos, incluindo o uso da blockchain Solana e o Google Calendar, para garantir resiliência contra desmantelamentos. A CrowdStrike atribui a atividade a cibercriminosos possivelmente baseados na Rússia, dado que o malware interrompe sua execução em sistemas da CEI. O artigo destaca a vulnerabilidade da cadeia de suprimentos de software, alertando que, enquanto ambientes de desenvolvimento permanecerem desprotegidos, todos os usuários de software estarão em risco.

Pacote malicioso no npm rouba dados de usuários do Claude AI

Pesquisadores de cibersegurança identificaram um novo pacote malicioso no registro npm, denominado ‘mouse5212-super-formatter’, que possui capacidades de roubo de informações. Segundo a OX Security, o pacote é projetado para fazer upload de arquivos da pasta ‘/mnt/user-data’, utilizada pela ferramenta de inteligência artificial Claude, da Anthropic. O malware, apelidado de Malware-Slop, se apresenta como uma ferramenta interna de sincronização de repositórios do GitHub, mas na verdade, autentica-se na plataforma usando tokens de acesso encontrados no ambiente da vítima ou um token codificado como alternativa. Após verificar a existência de um repositório alvo, o malware cria um novo repositório, caso necessário, e faz o upload recursivo de todos os arquivos para uma conta controlada por um ator de ameaça. O pacote já foi baixado 676 vezes, mas não está claro quantas dessas correspondem a instalações reais. O GitHub associado à campanha foi desativado, embora tenha sido criado poucas horas antes do upload da versão maliciosa. O incidente levanta preocupações sobre a segurança operacional, pois o pacote vazou detalhes do token privado do GitHub, sugerindo que o ator de ameaça pode estar utilizando inteligência artificial para gerar malware sem seguir práticas básicas de segurança operacional.

Campanhas de trojans bancários visam América Latina e Europa

Recentes investigações da WatchGuard e ESET revelaram que duas campanhas de malware, Grandoreiro e BTMOB, estão atacando dispositivos Windows e Android na América Latina e Europa. O Grandoreiro, ativo desde 2016, utiliza a técnica de DLL Side-Loading para infectar sistemas, visando bancos em Portugal e expandindo suas operações apesar de esforços de desmantelamento por autoridades brasileiras. O malware é distribuído principalmente por e-mails de phishing, que induzem os usuários a clicar em links maliciosos. A campanha também incorpora verificações de CAPTCHA para dificultar a análise. Por outro lado, o BTMOB, um trojan de acesso remoto para Android, permite que atacantes desbloqueiem dispositivos, capturem telas e roubem credenciais. Este malware é vendido como um serviço, permitindo que até mesmo usuários sem habilidades de programação criem novas campanhas rapidamente. Ambos os malwares representam um risco significativo, especialmente com a crescente sofisticação das técnicas de ataque, tornando a detecção mais difícil. As empresas devem estar atentas a essas ameaças e implementar medidas de segurança robustas para proteger suas informações financeiras.

Polícia Nacional da Holanda prende homem por hackeamento ao Ajax

A Polícia Nacional da Holanda prendeu um homem de 35 anos, suspeito de invadir os sistemas do clube de futebol Ajax Amsterdam em várias ocasiões. A prisão ocorreu em Buren e foi anunciada em um comunicado na terça-feira. O suspeito teria acessado ilegalmente os sistemas do clube, que, em março de 2025, revelou que o atacante explorou vulnerabilidades em sua infraestrutura de TI, comprometendo dados de centenas de indivíduos. O ataque permitiu ao hacker modificar proibições de entrada de torcedores e transferir ingressos comprados. Além disso, ele demonstrou a capacidade de manipular 538 proibições de entrada, 42.000 ingressos de temporada e acessar informações de mais de 300.000 contas. O Ajax já corrigiu as falhas exploradas e notificou a Autoridade de Proteção de Dados da Holanda e a polícia sobre o incidente. Este caso destaca a importância da segurança cibernética em organizações esportivas e a necessidade de vigilância constante contra ataques cibernéticos.

CISA dá prazo para agências dos EUA corrigirem vulnerabilidade crítica

A Agência de Cibersegurança e Segurança de Infraestrutura dos EUA (CISA) emitiu um alerta urgente para que agências federais do país protejam seus servidores contra uma vulnerabilidade crítica no plugin LiteSpeed cPanel, identificada como CVE-2026-48172. Essa falha de escalonamento de privilégios permite que atacantes remotos, sem privilégios, executem scripts arbitrários com privilégios de root, devido a uma má gestão das funcionalidades de habilitar/desabilitar Redis. A LiteSpeed lançou atualizações de segurança para corrigir a falha e recomendou que os usuários atualizem o plugin para a versão mais recente. A CISA também incluiu essa vulnerabilidade em seu catálogo de falhas ativamente exploradas, exigindo que as agências federais apliquem patches até a meia-noite de 29 de maio. Embora a diretiva se aplique apenas a agências federais, a CISA instou o setor privado a priorizar a correção dessa vulnerabilidade, que representa um vetor de ataque frequente para cibercriminosos. Os usuários devem verificar se seus servidores estão vulneráveis usando um comando específico e tomar medidas para bloquear IPs suspeitos.

FBI alerta sobre grupo de extorsão que ataca escritórios de advocacia nos EUA

O FBI emitiu um alerta sobre o Silent Ransom Group (SRG), uma gangue de extorsão que está atacando escritórios de advocacia nos Estados Unidos por meio de furtos de dados presenciais. Desde a primavera de 2026, os membros do SRG utilizam engenharia social para se passarem por funcionários do departamento de TI das vítimas, fazendo chamadas telefônicas ou enviando e-mails de phishing. Durante as interações, eles convencem os funcionários a conceder acesso remoto aos seus computadores. Se essa abordagem falhar, o grupo envia um agente ao local da vítima para conectar dispositivos de armazenamento, como pen drives, diretamente ao computador. O FBI identificou a instalação não autorizada de dispositivos externos e a presença de indivíduos não identificados como sinais de um ataque do SRG. Os dados roubados são usados para extorquir as vítimas, que recebem e-mails de resgate ameaçando a venda ou divulgação das informações. O SRG, também conhecido como Luna Moth e Chatty Spider, tem estado ativo desde 2022 e tem como alvo organizações legais e financeiras. Este alerta segue um aviso anterior do FBI sobre ataques de phishing e engenharia social direcionados a escritórios de advocacia nos EUA.

Vulnerabilidade no Gitea permite acesso não autorizado a imagens privadas

Pesquisadores de cibersegurança identificaram uma falha crítica na plataforma Gitea, um sistema de controle de versão de código aberto e auto-hospedado. A vulnerabilidade, classificada como CVE-2026-27771, permite que atacantes remotos não autenticados acessem imagens de contêiner privadas sem a necessidade de credenciais. Essa falha afeta todas as versões do Gitea anteriores à 1.26.2, que já possui um patch disponível. Estima-se que mais de 30.000 implantações em mais de 30 países estejam vulneráveis, com a maioria das exposições localizadas na China, EUA, Alemanha, França e Reino Unido. Organizações de setores variados, como saúde, manufatura aeroespacial e provedores de serviços de internet, estão entre as afetadas. A empresa de segurança Noscope destacou que a designação privada de repositórios de contêiner não ofereceu a proteção esperada, permitindo que qualquer pessoa na internet acessasse essas imagens como se fossem públicas. Para mitigar o problema, os usuários do Gitea são aconselhados a atualizar para a versão 1.26.2 ou, como solução temporária, configurar a opção de exigência de login na visualização dos serviços. No entanto, essa abordagem pode não ser viável para contêineres que devem ser expostos publicamente.

A crescente preocupação com a segurança de ferramentas de IA nas empresas

O uso de ferramentas de inteligência artificial (IA) no ambiente corporativo está em ascensão, com muitos funcionários utilizando de três a cinco aplicativos diariamente sem a supervisão do setor de TI. Essa prática, conhecida como ‘shadow AI’, representa um risco significativo à segurança, pois muitas dessas ferramentas acessam dados corporativos através de tokens OAuth ou sessões de navegador, sem que as equipes de segurança tenham visibilidade sobre isso. Um estudo da Gartner revela que 69% das organizações suspeitam ou confirmam o uso de ferramentas de IA não autorizadas, enquanto apenas 37% possuem uma política de governança de IA. Para mitigar esses riscos, o artigo propõe um programa de segurança em cinco etapas: 1) identificar todas as ferramentas de IA em uso; 2) criar uma política de uso que funcione para os funcionários; 3) facilitar o processo de solicitação de novas ferramentas; 4) implementar um monitoramento contínuo; e 5) tornar o comportamento seguro mais fácil. A adoção de IA deve ser canalizada de maneira segura, garantindo que as equipes de segurança tenham a visibilidade necessária e que os funcionários possam utilizar as ferramentas desejadas sem comprometer a segurança dos dados corporativos.

NordVPN se rebrandiza como aplicativo de segurança digital completo

A NordVPN anunciou uma reestruturação significativa, transformando-se de um provedor de VPN autônomo em um aplicativo de segurança digital completo. A nova versão do aplicativo é organizada em três pilares principais: ‘conectar’, que se refere à tecnologia de rede privada virtual; ‘proteger’, onde a suíte Threat Protection se torna um antivírus de próxima geração; e ‘monitorar’, que inclui ferramentas como o Monitoramento da Dark Web. Segundo Marijus Briedis, CTO da NordVPN, essa mudança reflete a demanda dos usuários por segurança mais robusta e menos complexidade. O novo antivírus é projetado para oferecer proteção proativa em tempo real contra ameaças como phishing e malware, em vez de depender apenas da varredura reativa de arquivos. Em abril, a ferramenta de antivírus da NordVPN bloqueou 4,8 milhões de ameaças, a maioria delas relacionadas a malware. A abordagem da empresa prioriza a privacidade, coletando o mínimo de dados necessário para tomar decisões sobre ameaças, evitando que suas ferramentas de segurança se tornem produtos de vigilância. Essa reestruturação visa simplificar a experiência do usuário, reunindo tecnologia avançada de VPN e antivírus em um único aplicativo.

Microsoft alerta sobre campanha ativa de cryptojacking com IA

A Microsoft emitiu um alerta sobre uma campanha ativa de cryptojacking que utiliza interações com chatbots de inteligência artificial (IA) para direcionar usuários a sites de download maliciosos. Segundo a empresa, essa técnica de entrega emergente amplia a engenharia social além dos resultados de busca convencionais, aumentando a visibilidade de recomendações de software malicioso. Os atacantes se passam por utilitários de sistema legítimos, como CrystalDiskInfo e HWMonitor, visando usuários com GPUs de alto desempenho. Além de objetivos financeiros, os criminosos buscam estabelecer acesso remoto persistente aos sistemas comprometidos, utilizando implantações do ScreenConnect para atividades subsequentes, como roubo de dados e movimentação lateral. A campanha se destaca por sua abordagem deliberada, focando em dispositivos que maximizam o rendimento da mineração de criptomoedas. A Microsoft detectou e bloqueou atividades relacionadas a essa campanha, que envolve técnicas de SEO e interação com chatbots para enganar usuários em busca de software confiável.

FBI alerta sobre nova ameaça que rouba contas da Microsoft sem senha

O FBI emitiu um alerta sobre o Kali365, uma plataforma de phishing como serviço (PhaaS) que visa usuários do Microsoft 365. Identificada em abril de 2026, essa nova técnica não requer que as vítimas forneçam suas senhas, mas sim que autorizem o acesso dos cibercriminosos a suas contas. O ataque utiliza um mecanismo legítimo de autenticação da Microsoft, o OAuth, onde a vítima recebe um e-mail que simula ser de um serviço confiável, solicitando que insira um código em uma página legítima da Microsoft. Ao fazer isso, o usuário inadvertidamente concede acesso ao atacante, que pode então capturar tokens de acesso e explorar serviços como Outlook, OneDrive e Teams. O Kali365 é oferecido como um serviço por assinatura no Telegram, com recursos que incluem modelos de campanha automatizados e monitoramento em tempo real das vítimas. Para se proteger, especialistas recomendam não compartilhar códigos de autenticação não solicitados e reportar e-mails suspeitos. Empresas devem restringir o fluxo de autenticação e treinar suas equipes sobre esses tipos de ataques.

Charter Communications confirma vazamento de dados por extorsão

A Charter Communications, uma das maiores operadoras de telecomunicações dos EUA, confirmou ter sofrido um vazamento de dados após o grupo de extorsão ShinyHunters ameaçar divulgar informações roubadas caso um resgate não fosse pago. A empresa, que atende milhões de clientes residenciais e comerciais sob a marca Spectrum, informou que está seguindo seus protocolos de segurança e notificando as autoridades sobre o incidente. Segundo a ShinyHunters, o ataque ocorreu em 1º de abril, por meio de um golpe de phishing por voz (vishing), que comprometeu a conta de um funcionário no Microsoft Entra. Os atacantes alegam ter extraído 40 milhões de registros, incluindo nomes, endereços de e-mail, números de telefone e informações de planos de clientes. Embora a Charter tenha afirmado que nenhuma informação pessoal sensível foi exfiltrada, a situação levanta preocupações sobre a segurança de dados e a eficácia das medidas de proteção em empresas que utilizam plataformas de SaaS, como Salesforce. O grupo ShinyHunters tem se destacado por suas campanhas de engenharia social, visando contas de SSO corporativas, e já realizou ataques a outras empresas, incluindo a Instructure, que também teve que negociar com os extorcionistas para evitar a divulgação de dados roubados.

Hackers exploram vulnerabilidade crítica no sistema KnowledgeDeliver

Um grupo de hackers explorou uma vulnerabilidade crítica de zero-day no servidor do sistema de gestão de aprendizagem KnowledgeDeliver, permitindo a implantação de um web shell conhecido como Godzilla. A falha, identificada como CVE-2026-5426, é um problema de deserialização que pode ser explorado sem autenticação, devido ao uso de uma chave de máquina compartilhada e hardcoded na configuração do portal web. Os atacantes conseguiram obter essa chave e realizar ataques de deserialização em ViewState, permitindo a execução remota de código no nível do sistema operacional. A Mandiant, que respondeu ao ataque no final de 2025, destacou que a vulnerabilidade foi inicialmente utilizada para injetar um script malicioso na plataforma web. O código malicioso induziu os usuários a baixar um instalador falso, resultando na infecção com um beacon do Cobalt Strike, criando uma porta dos fundos. Além disso, o Godzilla, um web shell baseado em .NET, foi utilizado para escalar o controle sobre o sistema de arquivos do servidor web. Este incidente ressalta a crescente preocupação com a segurança em plataformas web, especialmente aquelas que utilizam chaves de máquina inadequadamente protegidas.

Códigos de acesso da Microsoft enviados sem solicitação sua conta está segura?

Nos últimos dias, diversos usuários relataram ter recebido e-mails da Microsoft contendo códigos de uso único para acesso a suas contas, mesmo sem terem solicitado. As mensagens, que têm como remetente ‘account-security-noreply@accountprotection.microsoft.com’, alertam sobre tentativas de acesso indevido. A Microsoft confirmou que esses códigos podem ser gerados automaticamente quando há tentativas de login com credenciais corretas, mas de locais ou dispositivos desconhecidos. Especialistas acreditam que isso pode ser um indicativo de um ataque em larga escala conhecido como ‘credential stuffing’, onde atacantes utilizam combinações de e-mails e senhas obtidas em vazamentos de dados para tentar acessar contas. Embora o envio dos códigos não signifique que a conta foi comprometida, é um alerta de que as credenciais estão sendo testadas ativamente. A Microsoft recomenda que os usuários não respondam a códigos não solicitados e sugere a troca de senhas e a ativação da autenticação em múltiplos fatores como medidas de segurança adicionais.

Problema conhecido afeta Windows Server 2016 após atualização de segurança

A Microsoft confirmou um novo problema conhecido que afeta sistemas Windows Server 2016, resultando em falhas nas buscas de controladores de domínio após a instalação da atualização de segurança KB5087537, lançada em maio de 2026. Embora o Windows Server 2016 tenha atingido o fim do suporte mainstream em janeiro de 2022, a Microsoft estendeu o suporte por mais cinco anos para facilitar a migração dos clientes para versões mais recentes. O problema ocorre especificamente em dispositivos cujo nome do host possui exatamente 15 caracteres, levando a chamadas DCLocator a falharem e retornarem o erro ERROR_INVALID_PARAMETER. Isso impede que aplicações e ferramentas administrativas localizem um controlador de domínio, impactando operações administrativas que dependem dessa funcionalidade, como a gestão de namespaces DFS. A Microsoft está investigando a situação, mas ainda não forneceu um cronograma para a resolução. Além disso, a empresa também relatou falhas em atualizações do Windows e problemas de implantação de atualizações de segurança no Windows 11, destacando uma série de desafios recentes enfrentados pelos administradores de sistemas.

Do alerta à resolução Consertando falhas na resposta a incidentes de rede

O webinar “Do alerta à resolução: Consertando falhas na resposta a incidentes de rede”, que ocorrerá em 2 de junho de 2026, abordará as dificuldades enfrentadas pelas equipes de TI durante incidentes de rede. Muitas vezes, essas equipes precisam navegar por múltiplas plataformas, como painéis de monitoramento, ferramentas de infraestrutura e sistemas de comunicação, o que pode atrasar a resposta e aumentar o risco de interrupções nos serviços. O evento contará com a participação de Edgar Ortiz, líder em Engenharia de Soluções na Tines, que discutirá como a automação e os fluxos de trabalho assistidos por IA podem otimizar a coordenação operacional em ambientes complexos.

Microsoft testa isolamento automático de endpoints comprometidos

A Microsoft está testando uma nova funcionalidade no Defender for Endpoint que isola automaticamente endpoints comprometidos, visando impedir que atacantes se movam lateralmente pela rede. Disponível em modo de pré-visualização, essa capacidade faz parte da interrupção automática de ataques, uma característica que busca conter incidentes de segurança e limitar seu impacto, permitindo que as equipes de segurança tenham mais tempo para remediação. Quando um dispositivo é suspeito de estar comprometido, ele é desconectado da rede, mas mantém a conectividade com o serviço Microsoft Defender for Endpoint, que continua a monitorar o dispositivo. A funcionalidade de isolamento automático é aplicável apenas a estações de trabalho gerenciadas pelo Defender for Endpoint. Além disso, a Microsoft anunciou que os dispositivos podem ser liberados do isolamento a qualquer momento após a investigação do incidente. A empresa também está testando suporte para isolamento de dispositivos Linux e bloqueio automático de tráfego para endpoints não descobertos, além de permitir agendamento de varreduras antivírus em sistemas Linux. Essas inovações visam fortalecer a segurança das redes corporativas e proteger dados sensíveis contra exfiltração e propagação de ransomware.

Varonis integra API de Compliance ao Claude para segurança em IA

A Varonis anunciou uma nova integração com a API de Compliance do Claude, que traz atividades do Claude Enterprise e Claude Platform para a plataforma de segurança Varonis Atlas. Essa integração visa oferecer maior visibilidade e controle para as equipes de segurança e governança, permitindo monitorar o uso do Claude Enterprise, investigar possíveis abusos e avaliar riscos relacionados à inteligência artificial. O Claude Enterprise é amplamente utilizado em diversas áreas, como jurídico, engenharia e marketing, para tarefas que vão desde a análise de documentos até a geração de código. Com a Varonis Atlas, as organizações podem monitorar continuamente o conteúdo das conversas, detectar exposições de dados sensíveis e realizar investigações em nível de sessão. Além disso, a plataforma oferece visibilidade em eventos administrativos e alertas em tempo real sobre comportamentos de risco. A Varonis Atlas conecta a atividade de IA aos dados subjacentes, permitindo que as equipes de segurança compreendam quais dados estão acessíveis e se esse acesso é seguro. A solução está disponível para testes gratuitos, permitindo que as empresas experimentem suas funcionalidades de gerenciamento de postura, testes de segurança e relatórios de conformidade.

CERT-In exige correção rápida de vulnerabilidades críticas

O Indian Computer Emergency Response Team (CERT-In) divulgou novas diretrizes que exigem que organizações corrijam vulnerabilidades críticas em sistemas expostos à internet em até 12 horas após serem identificadas. Essa medida visa proteger contra ameaças emergentes, especialmente com o uso crescente de ferramentas de inteligência artificial (IA) por atacantes para automatizar a descoberta e exploração de vulnerabilidades. O CERT-In destaca que a exploração assistida por IA pode reduzir significativamente o tempo necessário para que adversários identifiquem e explorem falhas de segurança, aumentando a velocidade e a escala dos ataques cibernéticos. As diretrizes incluem a adoção de uma abordagem de Zero Trust, implementação de estratégias de defesa em profundidade e a necessidade de monitoramento contínuo das vulnerabilidades. Além disso, recomenda-se que as organizações mantenham a continuidade operacional durante incidentes cibernéticos e protejam dados sensíveis ao longo de seu ciclo de vida. O CERT-In também enfatiza a importância de práticas contínuas de gerenciamento de vulnerabilidades e correções, especialmente para sistemas críticos e serviços acessíveis publicamente.

Segurança de Senhas A Ameaça do Bombardeio de MFA

A autenticação multifator (MFA) foi criada para aumentar a segurança das contas, mas um novo ataque conhecido como ‘bombardeio de prompts MFA’ está se tornando uma ameaça real. Nesse ataque, os invasores não precisam roubar o segundo fator de autenticação; eles apenas precisam que o usuário o forneça. O ataque envolve três elementos principais: credenciais de conta válidas, um portal de login que utiliza MFA baseada em push e uma vítima que recebe repetidamente solicitações de login. Os atacantes tentam enganar ou cansar a vítima até que ela aprove a solicitação. Um exemplo notável desse ataque ocorreu na Cisco em 2022, onde um invasor conseguiu acessar a rede da empresa após enganar um funcionário para aceitar um prompt de MFA. Para mitigar esses riscos, as organizações devem considerar fatores de MFA mais resistentes ao phishing, bloquear senhas comprometidas e adicionar sinais de risco ao processo de login. Embora o MFA continue sendo uma ferramenta importante, é crucial revisar as práticas atuais para garantir uma proteção eficaz contra essas novas táticas de ataque.

Cibersegurança A Nova Era dos Ataques com Inteligência Artificial

A cibersegurança enfrenta um novo desafio com a utilização de ferramentas de Inteligência Artificial (IA) por hackers, que tornam os ataques mais rápidos e eficazes. De acordo com informações recentes do The Hacker News, esses criminosos estão explorando vulnerabilidades em sistemas para realizar ataques DDoS em larga escala, que podem derrubar sites em questão de segundos. A abordagem tradicional de proteção, que incluía firewalls e atualizações de software, já não é suficiente, pois os ataques assistidos por IA são capazes de identificar pontos fracos e adaptar suas estratégias rapidamente.

Hackers abandonam senhas roubadas com ataques impulsionados por IA

Um novo relatório da Verizon revela que a exploração de vulnerabilidades de software superou o uso de senhas roubadas como principal método de invasão de redes corporativas. Em 2025, 31% das violações de dados foram atribuídas a falhas de software, enquanto as credenciais roubadas caíram para 13%. A inteligência artificial (IA) está acelerando a descoberta e a exploração dessas vulnerabilidades, reduzindo o tempo que as empresas têm para aplicar correções de meses para horas. Apesar do aumento do risco, apenas 26% das vulnerabilidades críticas foram totalmente remediadas, com um tempo médio de aplicação de patches de 43 dias. Além disso, ataques de ransomware foram identificados em 48% das violações, embora o pagamento de resgates tenha diminuído. O uso de dispositivos móveis como vetor de ataque também cresceu, com golpes por SMS e chamadas de voz superando os tradicionais e-mails de phishing. A crescente adoção de ferramentas de IA no ambiente de trabalho, muitas vezes acessadas por contas não autorizadas, representa um novo risco, contribuindo para vazamentos de dados. O relatório destaca a necessidade urgente de as organizações melhorarem suas práticas de segurança e se adaptarem à velocidade das ameaças modernas.

Gangue de extorsão ShinyHunters ataca 7-Eleven e vaza dados de 185 mil

A gangue de extorsão ShinyHunters comprometeu os sistemas da rede de lojas de conveniência 7-Eleven, resultando no roubo de informações pessoais de mais de 183 mil indivíduos. O ataque ocorreu em abril de 2026, quando um terceiro não autorizado acessou sistemas utilizados para armazenar documentos de franqueados. A 7-Eleven confirmou a violação em cartas enviadas aos clientes afetados em 1º de maio, mas não atribuiu o ataque a um grupo específico. No entanto, os ShinyHunters reivindicaram a responsabilidade em 17 de abril, alegando ter roubado mais de 600 mil registros, incluindo dados corporativos e informações pessoais identificáveis. Após a recusa da empresa em pagar um resgate, os criminosos vazaram um arquivo de 9,4 GB em seu site na dark web. A análise do serviço Have I Been Pwned revelou que os dados expostos incluíam nomes, endereços, datas de nascimento, e-mails e números de telefone. Este incidente destaca a crescente ameaça de grupos de cibercrime que visam grandes empresas e a importância de medidas de segurança robustas para proteger informações sensíveis.

Milhões enganados por telas de bloqueio falsas em navegador

Desde o início de 2026, uma nova onda de fraudes digitais, conhecida como CypherLoc, tem enganado milhões de usuários na internet. Pesquisadores de segurança da Barracuda alertaram que cerca de 2,8 milhões de pessoas foram alvo dessa campanha, que utiliza e-mails de phishing e manipulação psicológica para induzir os usuários a acreditar que seus navegadores estão completamente bloqueados. Ao clicar em links maliciosos ou anexos infectados, as vítimas são redirecionadas para páginas que parecem inofensivas, mas que na verdade são armadilhas. Uma vez ativado, o ataque transforma o navegador em uma ‘prisão digital’, desativando menus e ocultando o cursor, enquanto exibe mensagens alarmantes de segurança. Um número de suporte falso aparece como a única solução, levando os usuários a fornecer informações sensíveis a golpistas que se passam por funcionários de suporte técnico. Para se proteger, os usuários devem ser cautelosos com e-mails desconhecidos, evitar clicar em links suspeitos e instalar softwares antivírus confiáveis. Alertas de segurança legítimos nunca bloqueiam navegadores ou exigem ações imediatas através de janelas pop-up.

Hackers podem sequestrar robôs industriais por falha de software

Uma grave vulnerabilidade de injeção de comandos foi identificada no sistema operacional PolyScope 5, da Universal Robots, que afeta milhares de robôs industriais. A falha, classificada como CVE-2026-8153, possui uma pontuação CVSS de 9.8, indicando um risco crítico. Um atacante não autenticado que consiga acessar a porta de rede do Dashboard Server pode injetar comandos diretamente no sistema operacional do robô, comprometendo a confidencialidade, integridade e disponibilidade do sistema. A Universal Robots lançou um patch na versão 5.25.1, mas a instalação é necessária para mitigar a vulnerabilidade. A empresa alerta que a segurança da rede é crucial, pois a exploração remota requer que o Dashboard Server esteja habilitado e acessível na rede. Embora não haja relatos de exploração pública até o momento, a falta de segmentação adequada da rede pode permitir que esta vulnerabilidade seja explorada facilmente em ambientes industriais. A presença de robôs colaborativos, que trabalham ao lado de humanos, torna essa ameaça ainda mais preocupante, pois um robô comprometido pode causar danos físicos aos trabalhadores nas proximidades.

FBI alerta sobre plataforma de phishing Kali365 que compromete contas Microsoft 365

O FBI emitiu um alerta sobre a plataforma Kali365, um serviço de phishing-as-a-service (PhaaS) que visa contas Microsoft 365. Essa plataforma, que surgiu em abril de 2026, utiliza a autenticação via código de dispositivo OAuth para roubar tokens de sessão e contornar a autenticação multifator (MFA). Kali365 é distribuída por canais do Telegram e permite que até mesmo atacantes com pouca habilidade comprometam contas sem precisar roubar senhas ou interceptar códigos MFA. O método de phishing por código de dispositivo explora um fluxo legítimo de autorização do OAuth 2.0, permitindo que dispositivos com capacidades limitadas se autentiquem por meio de um código gerado. Os atacantes induzem as vítimas a inserir esse código na página de login da Microsoft, obtendo acesso total às contas após a conclusão da MFA. O FBI recomenda que as empresas restrinjam ou bloqueiem esses fluxos de autenticação e auditem seu uso. A plataforma Kali365 também oferece funcionalidades avançadas, como iscas de phishing geradas por IA e painéis de rastreamento em tempo real. A adoção generalizada desse método de phishing representa uma ameaça crescente, com outros grupos cibernéticos, como EvilTokens e Tycoon2FA, também explorando essa técnica.

Anthropic se prepara para lançamento do modelo Mythos com riscos de segurança

A Anthropic está se preparando para o lançamento público do modelo ‘Mythos’, anunciado em abril como um modelo restrito que apresenta riscos significativos à segurança de softwares privados e públicos. O Mythos promete avanços notáveis em tarefas de segurança cibernética, superando seu modelo anterior, Opus 4.7, em raciocínio de código e autonomia. A empresa alertou que o modelo pode desenvolver automaticamente ciberataques em um nível profissional, o que representa uma ameaça à infraestrutura digital global. Para mitigar esses riscos, a Anthropic decidiu adiar o lançamento até que um sistema de proteção robusto estivesse em vigor. O modelo Mythos já foi referenciado em versões públicas de Claude Code e Claude Security, indicando que a empresa está próxima de disponibilizá-lo. Além disso, a Anthropic está colaborando com outras empresas no projeto ‘Glasswing’, que visa proteger softwares críticos contra explorações impulsionadas por IA, utilizando o Mythos Preview. Nos primeiros 30 dias, o modelo identificou 10.000 vulnerabilidades de alta ou crítica severidade, o que justifica a cautela em seu lançamento.

Resumo da Semana em Cibersegurança Incidentes e Vulnerabilidades

Na última semana, o cenário de cibersegurança apresentou incidentes significativos, incluindo a violação do GitHub, que resultou na exfiltração de cerca de 3.800 repositórios devido a uma versão comprometida da extensão Nx Console do Visual Studio Code. O grupo TeamPCP foi identificado como responsável pelo ataque, que se insere em uma série de compromissos relacionados à cadeia de suprimentos de software. Além disso, uma vulnerabilidade crítica no núcleo do Linux, que permaneceu oculta por nove anos, foi divulgada, permitindo a execução de comandos como root em várias distribuições. A Microsoft também alertou sobre falhas ativas no Defender, que estão sendo exploradas, e lançou mitigações para uma vulnerabilidade de bypass do BitLocker. A situação é preocupante, com um aumento nas tentativas de exploração de falhas, como uma vulnerabilidade SQL no Drupal Core, que já está sendo atacada ativamente. A crescente sofisticação das campanhas de phishing e a exploração de botnets para atacar sistemas expostos à internet também foram destacadas, evidenciando a necessidade urgente de atualização e monitoramento contínuo das infraestruturas de segurança.

Malware RemotePE Ameaça do Grupo Lazarus a Setores Financeiros

Pesquisadores de cibersegurança identificaram um malware multiplataforma conhecido como RemotePE, utilizado pelo grupo Lazarus, vinculado à Coreia do Norte, em ataques direcionados a organizações financeiras e de criptomoedas. O RemotePE faz parte de uma cadeia de ataque em múltiplas etapas que começa com o DPAPILoader, que descriptografa e carrega o RemotePELoader, que por sua vez se conecta a um servidor de comando e controle (C2) para receber o módulo principal, o RemotePE. Este malware, executado inteiramente na memória, não deixa rastros no sistema de arquivos, dificultando a detecção. A sequência de infecção inicia-se com engenharia social, onde um funcionário é abordado por um criminoso disfarçado de colega em plataformas como Telegram. O RemotePE permite uma variedade de comandos, incluindo operações de arquivos e gerenciamento de processos, e é projetado para manter acesso a longo prazo, visando furtos de dados ou grandes roubos financeiros. A análise indica que o RemotePE está em desenvolvimento ativo desde 2023, com um foco claro em alvos de alto valor, como instituições financeiras e de criptomoedas.

NymVPN lança atualizações significativas e segurança pós-quântica

O NymVPN, um provedor de serviços de VPN focado em privacidade, anunciou uma série de atualizações significativas em um período de dois meses, incluindo a introdução do split-tunneling e um bloqueador de anúncios em versão beta. Essas funcionalidades permitem que os usuários escolham quais aplicativos usarão a rede mixnet, enquanto outros podem se conectar normalmente. Além disso, a primeira fase da segurança pós-quântica foi implementada, utilizando um protocolo inovador chamado Lewes Protocol, que visa proteger dados contra a ameaça de futuros computadores quânticos. Outra novidade é o modelo de pagamento ‘Pay as You Go’, que permite acesso à rede sem a necessidade de criar uma conta ou fornecer informações pessoais. O NymVPN também está se preparando para lançar um aplicativo redesenhado, prometendo uma interface mais limpa e simples. Essas melhorias visam atender às expectativas dos usuários e reforçar a posição do NymVPN como uma opção de VPN que prioriza a privacidade, especialmente em um cenário de crescente vigilância digital.

Surfshark oferece cartão presente da Amazon para leitores do TechRadar

A Surfshark lançou uma promoção exclusiva para leitores do TechRadar, oferecendo cartões presentes da Amazon de até $30 e três meses adicionais de proteção ao adquirir um plano de dois anos. Essa oferta é válida até 2 de junho de 2026 e proporciona um total de 27 meses de proteção com um dos VPNs mais recomendados do mercado. Os planos começam a partir de $1,99 por mês, com pagamento inicial de $53,73. Para obter o melhor valor, o plano One, que custa $2,49 por mês (totalizando $67,23), inclui um voucher de $20 e oferece recursos adicionais como proteção contra vírus e alertas de vazamento de dados. Todos os planos contam com uma garantia de devolução do dinheiro em 30 dias, permitindo que os usuários testem o serviço sem riscos. A promoção é uma oportunidade interessante para quem busca melhorar sua privacidade online e, ao mesmo tempo, obter um benefício adicional com o cartão presente da Amazon.

Campanha de ataque à cadeia de suprimentos compromete npm, PyPI e Crates.io

Uma nova campanha de ataque coordenada, chamada TrapDoor, tem como alvo as plataformas npm, PyPI e Crates.io, distribuindo malware que rouba credenciais. Desde 22 de maio de 2026, mais de 34 pacotes maliciosos foram identificados, com 384 versões diferentes. O foco principal do ataque são desenvolvedores nas comunidades de criptomoedas, DeFi, Solana e IA. Os pacotes maliciosos visam roubar segredos de desenvolvedores, carteiras de criptomoedas, chaves SSH e credenciais de nuvem. A operação utiliza métodos sofisticados, como hooks de pós-instalação e scripts de construção maliciosos, para se infiltrar em ambientes de desenvolvimento. Um aspecto notável é a inclusão de instruções ocultas em arquivos que enganam assistentes de IA para realizar varreduras de segurança, resultando na descoberta e exfiltração de segredos. A campanha destaca a crescente tendência de atacantes que visam fluxos de trabalho de desenvolvedores, utilizando técnicas de typosquatting e caminhos de ataque específicos do ecossistema.

Campanha de ataque explora vulnerabilidade crítica no Ghost CMS

Uma campanha em larga escala está explorando uma vulnerabilidade crítica de injeção SQL (CVE-2026-26980) no Ghost CMS, permitindo que atacantes injetem código JavaScript malicioso em mais de 700 domínios, incluindo portais universitários e empresas de tecnologia. A vulnerabilidade afeta as versões do Ghost CMS entre 3.24.0 e 6.19.0, permitindo que invasores não autenticados leiam dados arbitrários do banco de dados do site, incluindo chaves da API de administração. O código malicioso injetado é um carregador leve que busca scripts adicionais da infraestrutura do atacante, levando a um ataque ClickFix que engana os visitantes a executarem comandos prejudiciais em seus sistemas. Embora um patch tenha sido disponibilizado em 19 de fevereiro de 2023, muitos sites ainda não o aplicaram, expondo-se a riscos significativos. Os administradores de sites são aconselhados a atualizar para a versão 6.19.1 ou superior e a revisar minuciosamente seus sistemas em busca de scripts injetados.

ExpressVPN é a forma mais barata de garantir segurança online

O artigo da TechRadar destaca a importância de utilizar uma VPN, como a ExpressVPN, especialmente durante viagens, como o feriado do Memorial Day. Conectar-se a redes Wi-Fi públicas, comuns em cafés e postos de gasolina, pode expor os usuários a riscos de segurança, como monitoramento de atividades online e interceptação de dados não criptografados. A ExpressVPN se destaca por oferecer servidores em todos os 50 estados dos EUA, além de chaves de criptografia seguras e ferramentas adicionais, como um gerenciador de senhas, dependendo do plano escolhido. Com um preço inicial de apenas $2,79 por mês, a ExpressVPN se posiciona como uma das opções mais acessíveis no mercado, superando concorrentes como NordVPN e ProtonVPN. O artigo também menciona que, embora a ExpressVPN tenha credenciais de segurança robustas, outras opções podem ser mais adequadas dependendo das necessidades específicas do usuário, como streaming ou privacidade. A ExpressVPN também oferece o Aircove, um roteador que integra a segurança da VPN de forma simplificada. Essa análise é relevante para usuários que buscam segurança online, especialmente em um cenário de crescente vigilância digital.

Malware AMOS no macOS se espalha por truques simples no terminal

O malware AMOS, também conhecido como Atomic macOS Stealer, representa uma ameaça persistente para dispositivos macOS, explorando comportamentos comuns dos usuários em vez de vulnerabilidades complexas. Recentemente, a Sophos MDR identificou que o AMOS utiliza engenharia social para induzir os usuários a executar comandos maliciosos no Terminal, como parte de uma estratégia de ataque que se tornou mais comum em campanhas de infostealers no macOS. Em 2025, o AMOS foi responsável por quase 40% das atualizações de proteção para macOS da Sophos, evidenciando seu impacto crescente. O malware coleta informações sensíveis, como senhas do Keychain e credenciais de navegadores, armazenando-as em arquivos ocultos. Além disso, ele pode instalar um LaunchDaemon para garantir sua execução após reinicializações do sistema. Apesar de sua gravidade, a eficácia do AMOS pode ser limitada pela necessidade de consentimento do usuário para a execução do comando malicioso. A Apple tem implementado melhorias em suas ferramentas de segurança, o que pode reduzir a eficácia do AMOS em atualizações futuras do sistema operacional.

Ataque à cadeia de suprimentos compromete pacotes de localização do Laravel

Um ataque à cadeia de suprimentos visando os pacotes de localização Laravel Lang expôs desenvolvedores a uma sofisticada campanha de malware que rouba credenciais. Os atacantes abusaram de tags de versão do GitHub para distribuir código malicioso através de pacotes do Composer. As empresas de segurança StepSecurity, Aikido Security e Socket alertaram sobre a violação, que afetou quatro repositórios da organização Laravel Lang. Os pacotes comprometidos incluem laravel-lang/lang, laravel-lang/http-statuses, laravel-lang/attributes e possivelmente laravel-lang/actions. Os atacantes reescreveram 233 versões em três repositórios, com Socket indicando que cerca de 700 versões históricas podem ter sido afetadas. O ataque se destacou por não modificar o código-fonte original, mas sim por redirecionar tags existentes para um commit malicioso. Quando os desenvolvedores instalavam os pacotes, o código malicioso era baixado disfarçado de versões legítimas. O malware introduziu um arquivo chamado ‘src/helpers.php’, que atuava como um dropper, baixando um segundo payload de um servidor de controle. Este payload era um ladrão de credenciais que coletava dados sensíveis de várias plataformas, incluindo chaves de acesso à nuvem e credenciais de Git. A Aikido informou o Packagist, que rapidamente removeu as versões maliciosas e deslistou os pacotes afetados para evitar novas instalações.

Campanha de ataque à cadeia de suprimentos afeta pacotes do Packagist

Uma nova campanha de ataque coordenado à cadeia de suprimentos impactou oito pacotes no Packagist, incluindo código malicioso que executa um binário Linux a partir de uma URL do GitHub. Os pacotes afetados, todos relacionados ao Composer, tiveram o código malicioso inserido no arquivo package.json, em vez do composer.json, o que pode passar despercebido por desenvolvedores e equipes de segurança que focam apenas nas dependências do Composer. O código malicioso, que foi removido do Packagist, inclui um script postinstall que baixa um binário Linux, altera suas permissões e o executa em segundo plano. A análise revelou que o mesmo payload foi encontrado em 777 arquivos no GitHub, sugerindo uma campanha mais ampla. O nome do malware, ‘gvfsd-network’, é uma referência a um daemon do GNOME, e a natureza exata do payload baixado permanece desconhecida, pois a conta do GitHub associada foi desativada. A instalação maliciosa pode permitir execução remota de código e tenta ocultar suas atividades desativando a verificação TLS e suprimindo erros.

GitHub implementa controles de segurança para npm

O GitHub anunciou novas medidas de segurança para o npm, visando fortalecer a cadeia de suprimentos de software. A funcionalidade chamada ‘publicação em estágio’ permite que os mantenedores aprovem explicitamente uma versão de pacote antes que ela se torne disponível publicamente. Para isso, é necessário que o mantenedor passe por um desafio de autenticação de dois fatores (2FA) antes que o pacote seja enviado ao npmjs.com. Essa abordagem garante uma ‘prova de presença’ para cada publicação, incluindo aquelas provenientes de fluxos de trabalho CI/CD não interativos. Para utilizar a publicação em estágio, os mantenedores devem ter acesso de publicação ao pacote, que já deve existir no registro do npm, e ter 2FA habilitado. Além disso, o GitHub introduziu três novas flags de origem de instalação que permitem um controle mais rigoroso sobre as fontes de instalação de pacotes, aplicando uma abordagem de lista de permissões explícitas. Essas mudanças surgem em um contexto de aumento significativo de ataques à cadeia de suprimentos de software, especialmente em ecossistemas de código aberto, onde grupos cibercriminosos têm comprometido pacotes populares em larga escala.

Autoridades italianas desmantelam aplicativo de pirataria CINEMAGOAL

As autoridades italianas desmantelaram uma rede de pirataria que operava através do aplicativo CINEMAGOAL, que oferecia acesso a plataformas de streaming como Netflix, Disney+ e Spotify. A operação, chamada ‘Tutto Chiaro’, resultou em 100 buscas e na apreensão de materiais que podem ajudar a identificar os envolvidos e os lucros obtidos ilegalmente. A Guardia di Finanza revelou que os operadores do CINEMAGOAL teriam gerado milhões de euros em lucros por meio de pirataria audiovisual e fraudes. O aplicativo se conectava diretamente a plataformas legítimas, utilizando códigos de decriptação válidos obtidos de servidores estrangeiros. O sistema capturava esses códigos a cada três minutos e os redistribuía aos usuários, que se beneficiavam de uma qualidade de streaming superior. Durante a operação, servidores do CINEMAGOAL foram apreendidos na França e na Alemanha, e mais de 70 revendedores foram identificados, vendendo assinaturas anuais entre €40 e €130. Estima-se que a operação tenha causado danos de cerca de €300 milhões em receitas não pagas. As autoridades estão analisando o material apreendido para identificar todos os envolvidos, incluindo usuários finais, e já aplicaram multas a alguns assinantes.

Projeto Glasswing revela mais de 10 mil vulnerabilidades críticas

No último mês, a Anthropic anunciou que seu projeto de cibersegurança, denominado Glasswing, identificou mais de 10.000 vulnerabilidades de alta ou crítica severidade em softwares essenciais globalmente. Dentre essas, 6.202 foram classificadas como falhas impactantes em mais de 1.000 projetos de código aberto, com 1.726 sendo confirmadas como verdadeiros positivos. Um exemplo crítico é a vulnerabilidade no WolfSSL (CVE-2026-5194), que permite a falsificação de certificados. A iniciativa, que oferece acesso antecipado ao modelo Claude Mythos Preview para cerca de 50 parceiros, visa fortalecer a infraestrutura de software global. A Anthropic destaca a necessidade urgente de que desenvolvedores reduzam seus ciclos de correção e implementem medidas de segurança, como autenticação multifatorial. Além disso, a empresa lançou um Programa de Verificação Cibernética, permitindo que profissionais de segurança utilizem seus modelos para pesquisa de vulnerabilidades e testes de penetração. Com a crescente descoberta de vulnerabilidades assistida por IA, a pressão sobre os fornecedores de software para corrigir falhas está aumentando.

Vulnerabilidade crítica no plugin cPanel do LiteSpeed em exploração ativa

Uma vulnerabilidade de segurança de alta severidade, identificada como CVE-2026-48172, está afetando o plugin LiteSpeed User-End cPanel e já está sendo explorada ativamente. Com uma pontuação CVSS de 10.0, a falha se relaciona a uma atribuição incorreta de privilégios, permitindo que um atacante execute scripts arbitrários com permissões elevadas. Qualquer usuário do cPanel, incluindo contas comprometidas, pode explorar a função lsws.redisAble para executar scripts como root. A vulnerabilidade afeta todas as versões do plugin entre 2.3 e 2.4.4, enquanto o plugin WHM do LiteSpeed não é impactado. A LiteSpeed já lançou a versão 2.4.5 para corrigir a falha e recomenda que os usuários atualizem para a versão 5.3.1.0 do plugin WHM, que inclui a versão 2.4.7 do plugin cPanel. Caso a atualização não seja viável, é sugerido desinstalar o plugin do usuário final. A situação é preocupante, especialmente após a recente descoberta de outra vulnerabilidade crítica no cPanel, que também estava sendo explorada por atores maliciosos.

Campanha de ataque à cadeia de suprimentos compromete pacotes PHP do Laravel

Pesquisadores de cibersegurança identificaram uma nova campanha de ataque à cadeia de suprimentos que comprometeu múltiplos pacotes PHP pertencentes ao Laravel-Lang, visando implantar um framework abrangente para roubo de credenciais. Os pacotes afetados incluem ’laravel-lang/lang’, ’laravel-lang/http-statuses’, entre outros, com mais de 700 versões identificadas, sugerindo um comprometimento automatizado do processo de liberação da organização. O arquivo malicioso, ‘src/helpers.php’, é executado automaticamente em cada requisição PHP, permitindo que o malware colete uma vasta gama de dados, como credenciais de serviços em nuvem, tokens de autenticação e informações de navegadores. O ataque foi realizado entre 22 e 23 de maio de 2026, e o malware se comunica com um servidor externo para exfiltrar dados. Este incidente destaca a vulnerabilidade das cadeias de suprimentos de software e a necessidade de vigilância constante por parte das organizações que utilizam essas tecnologias.

Autoridades desmantelam VPN criminosa usada em ataques cibernéticos

Autoridades da Europa e América do Norte anunciaram a desarticulação de um serviço de rede privada virtual (VPN) chamado First VPN, utilizado por criminosos para ocultar a origem de ataques de ransomware, roubo de dados e ataques de negação de serviço. A operação, liderada pela França e Países Baixos, contou com a colaboração de diversas nações desde dezembro de 2021, incluindo o Brasil. O First VPN oferecia serviços voltados para atividades ilícitas, permitindo pagamentos anônimos e uma infraestrutura oculta para que os usuários pudessem esconder suas identidades durante atividades criminosas. Entre os dias 19 e 20 de maio, as autoridades realizaram ações simultâneas, como a apreensão de 33 servidores e a prisão do administrador do serviço na Ucrânia. O First VPN operava desde 2014 e tinha servidores de saída em 27 países, incluindo os Estados Unidos. Estima-se que pelo menos 25 grupos de ransomware, como o Avaddon, tenham utilizado a infraestrutura do First VPN para realizar suas atividades. O serviço aceitava pagamentos em criptomoedas e oferecia suporte técnico através de plataformas de mensagens criptografadas. Essa operação destaca a crescente colaboração internacional no combate ao cibercrime e a importância de medidas de segurança robustas para proteger dados sensíveis.