Malware

Campanha de phishing da Coreia do Norte usa domínios falsificados do Zoom

A empresa de cibersegurança JUMPSEC revelou que grupos de ameaças da Coreia do Norte, conhecidos como BlueNoroff, estão utilizando uma nova campanha de phishing que se disfarça como plataformas de videoconferência, como Zoom e Microsoft Teams. Esses atacantes têm explorado contatos comprometidos e engenharia social para criar uma cadeia de aquisição de vítimas, visando principalmente indivíduos com carteiras de criptomoedas. A campanha envolve o uso de contas legítimas do Telegram para enganar alvos, levando-os a clicar em links que parecem ser reuniões do Zoom, mas que na verdade são domínios falsificados. Uma vez que a vítima acessa o link, é solicitado que forneça permissões para a câmera, permitindo que os operadores capturem o fluxo de vídeo. O ataque é sofisticado, utilizando vídeos pré-editados com rostos gerados por IA, criando uma experiência convincente para a vítima. A análise também revelou que a campanha está em constante desenvolvimento, com várias versões do kit de phishing sendo identificadas. A natureza auto-sustentável do ataque, onde uma conta comprometida pode levar a outras, representa um risco significativo para empresas, especialmente aquelas no setor de criptomoedas e tecnologia.

Campanha de espionagem cibernética usa plugin malicioso do Notepad

O Computer Emergency Response Team da Ucrânia (CERT-UA) alertou sobre uma nova campanha de ciberespionagem que utiliza um programa malicioso disfarçado como um plugin do Notepad++ para comprometer sistemas Windows. A atividade foi atribuída ao grupo UAC-0099, alinhado à Rússia, que já explorou falhas de segurança em softwares como WinRAR para disseminar o malware LONEPAGE. A nova tática envolve e-mails de phishing com anexos de imagem que redirecionam para um serviço de compartilhamento de arquivos, onde um arquivo ZIP contém um script Visual Basic disfarçado de PDF. Este script baixa e executa um DLL malicioso, que estabelece persistência no sistema e permite a execução de cargas secundárias. O CERT-UA recomenda que organizações atualizem seus softwares para evitar a exploração de vulnerabilidades conhecidas. A campanha se insere em um contexto mais amplo de ataques cibernéticos russos, que têm como alvo instituições governamentais e comerciais ocidentais, destacando a crescente sofisticação e persistência das ameaças cibernéticas na região.

Grupo de malware Golden Chickens lança novas famílias de malware

O grupo de cibercriminosos conhecido como TAG-195, responsável pelo ecossistema de malware-as-a-service (MaaS) Golden Chickens, voltou a atuar com o lançamento de quatro novas famílias de malware: TinyEgg, ChonkyChicken, uma variante modular de ChonkyChicken e um utilitário de roubo de credenciais chamado ChromEggscalator. Apesar de divulgações públicas sobre suas operações, os criminosos continuam a desenvolver suas ferramentas. O TinyEgg é um backdoor leve que permite acesso inicial e gerenciamento de persistência, enquanto o ChonkyChicken é um implante mais robusto que inclui roubo de credenciais e controle de sessões de navegador. A versão modular do ChonkyChicken permite que os operadores carreguem funcionalidades sob demanda, aumentando a eficácia e a evasão de detecções. O ChromEggscalator é uma versão modificada de uma ferramenta pública que contorna a criptografia do Chrome. A evolução para uma arquitetura modular sugere que o grupo está aprimorando suas capacidades para evitar detecções e atender a uma gama mais ampla de requisitos operacionais. A utilização de campanhas de engenharia social para disseminar o TinyEgg destaca a necessidade de vigilância constante por parte das organizações.

Ciberataques na Ucrânia Notepad e LunchPoke em foco

O CERT da Ucrânia revelou uma nova campanha de ciberataques atribuída ao grupo UAC-0099, que visa organizações ucranianas. Os atacantes estão distribuindo um arquivo ZIP que contém a aplicação legítima Notepad++ e um utilitário malicioso chamado LunchPoke, disfarçado como um plugin. Essa campanha não explora vulnerabilidades conhecidas, mas utiliza um script VBS disfarçado de PDF para instalar o malware. O LunchPoke cria tarefas agendadas no Windows e extrai arquivos maliciosos, incluindo um loader para o malware MatchBoil V2. Embora a versão do Notepad++ utilizada (8.8.3) tenha uma falha de DLL hijacking (CVE-2025-56383), a equipe do Notepad++ contesta essa vulnerabilidade, afirmando que o carregamento de plugins é uma funcionalidade padrão. O CERT-UA recomenda que administradores atualizem suas versões do Notepad++, 7-Zip e WinRAR para evitar possíveis explorações. A campanha destaca a necessidade de vigilância contínua e atualização de software para mitigar riscos de segurança.

Servidor exposto da Alibaba Cloud revela operação de malware JadeProx

Um servidor exposto da Alibaba Cloud revelou uma operação de ciberataque, identificada como JadeProx, que tem como alvo organizações governamentais, de saúde e educação na Ásia e na América Latina. O grupo utilizou um carregador de Windows inédito, chamado TriBack Loader, para realizar intrusões ativas, incluindo ataques a um hospital público no Vietnã e ao Ministério das Relações Exteriores da Malásia. O TriBack Loader opera por meio de uma técnica de DLL sideloading, combinando executáveis legítimos com DLLs maliciosas. Os operadores também realizaram campanhas de phishing, utilizando sites falsos para distribuir malware, como o Beagle, um backdoor documentado pela Sophos. As investigações revelaram que os atacantes exploraram vulnerabilidades críticas, como CVE-2021-32305, que afetam sistemas amplamente utilizados. A Sophos e a Group-IB destacam a importância de monitorar e bloquear domínios associados a esses ataques, além de reforçar a segurança de aplicações Java expostas e sistemas com falhas conhecidas. O relatório sugere que a detecção deve se concentrar na cadeia de sideloading e em arquivos suspeitos em diretórios de inicialização do Windows.

Grupo de ransomware usa navegador da vítima para controle

O grupo de ransomware Chaos implementou uma nova técnica de ataque utilizando um implante chamado msaRAT, escrito em Rust, que opera através do navegador da própria vítima, como Chrome ou Edge. O malware não estabelece conexões de saída diretas, mas se comunica localmente com o endereço 127.0.0.1, utilizando o protocolo de depuração do navegador para enviar comandos. Essa abordagem permite que as mensagens de comando e controle (C2) pareçam originar-se de um tráfego legítimo, dificultando a detecção por parte de ferramentas de segurança. O msaRAT é instalado através de um comando curl que baixa um arquivo MSI disfarçado de atualização do Windows, que carrega um DLL malicioso diretamente na memória. A análise da Cisco Talos destaca que o malware não depende de vulnerabilidades conhecidas dos navegadores, mas sim do comportamento do processo, o que torna a detecção mais desafiadora. A técnica de comunicação via WebRTC, utilizando serviços legítimos como Twilio, também contribui para a furtividade do ataque. A detecção do msaRAT é limitada, com poucos indicadores disponíveis, o que exige atenção redobrada dos profissionais de segurança. Este incidente ressalta a importância de monitorar atividades suspeitas em navegadores e a necessidade de uma abordagem proativa na segurança de redes.

Novas ameaças de cibersegurança malware e fraudes em alta

O cenário de cibersegurança apresenta uma série de novas ameaças, muitas delas disfarçadas como ferramentas úteis. Um pacote npm chamado @copilot-mcp/apex foi identificado como um dropper que instala um infostealer no macOS, coletando dados sensíveis como senhas e chaves de acesso. Além disso, uma extensão falsa do Visual Studio Code, ‘Markdown All Pro’, imita uma ferramenta legítima e permite que atacantes acessem informações do sistema. O Python Package Index (PyPI) implementou uma nova política que rejeita uploads de arquivos em versões antigas, visando prevenir contaminações. Uma campanha de phishing está direcionada a usuários portugueses, distribuindo o malware Lampion, que utiliza técnicas de ofuscação para evitar detecções. Por fim, um novo método de ataque, chamado GhostCommit, utiliza imagens para injetar comandos maliciosos em repositórios de código, explorando a vulnerabilidade de revisores automatizados. Essas ameaças destacam a necessidade de vigilância constante e atualização de sistemas para mitigar riscos.

Grupo de ransomware Chaos utiliza backdoor msaRAT para ataques

O grupo de ransomware Chaos está utilizando uma nova backdoor chamada msaRAT, que oculta a comunicação de comando e controle (C2) ao direcioná-la através dos navegadores Chrome ou Edge. O malware, escrito em Rust, utiliza o Protocolo de Ferramentas de Desenvolvimento do Chrome (CDP) para controlar uma sessão de navegador sem interface gráfica e estabelecer uma conexão com o servidor do atacante. Essa abordagem reduz significativamente o risco de detecção, pois não há conexão direta com a infraestrutura C2. O grupo Chaos, que surgiu em 2025, foi associado a hackers apoiados pelo estado iraniano, que disfarçaram operações de ciberespionagem como ataques motivados financeiramente. Os ataques recentes começaram por meio de phishing e instalaram software de gerenciamento remoto para garantir a persistência. O msaRAT, uma vez ativado, busca o Chrome ou Edge, ativa a interface de depuração remota e injeta JavaScript para construir um canal de comunicação. A comunicação é criptografada e roteada através de servidores da Twilio, dificultando a rastreabilidade do endereço IP do atacante. A Cisco Talos documentou o funcionamento do sistema de troca de dados e forneceu uma lista de indicadores de comprometimento (IoCs) associados a esses ataques.

Ataque de Typosquatting Alvo de Plataforma de Apostas Online

Pesquisadores de cibersegurança descobriram um ataque de typosquatting no repositório NuGet, onde um pacote malicioso chamado ‘Newtonsoftt.Json.Net’ se disfarça como a popular biblioteca Newtonsoft.Json. Este pacote, que já foi baixado cerca de 1.200 vezes, tem como objetivo manipular resultados de jogos ao vivo na plataforma de apostas Digitain. O ataque é sofisticado, pois o pacote se comporta normalmente para a maioria dos usuários, ativando o comportamento malicioso apenas em sistemas que utilizam um método específico do backend do jogo. As versões do pacote, publicadas entre agosto e outubro de 2025, contêm um código que introduz um atraso aleatório para evitar a detecção. O malware não rouba credenciais nem se propaga, mas compromete a integridade do jogo, enviando resultados manipulados para um servidor controlado pelo atacante. Para mitigar a ameaça, desenvolvedores são aconselhados a remover o pacote malicioso e bloquear o endereço de comando e controle. A Digitain já está ciente do problema e tomou medidas para resolvê-lo, embora a extensão total da exposição ainda seja desconhecida.

Operação FakeGit espalha malware em repositórios do GitHub

Uma operação em larga escala, chamada ‘FakeGit’, está distribuindo os malwares SmartLoader e StealC através de 7.600 repositórios maliciosos no GitHub, que acumulam mais de 14 milhões de downloads. Mais de 800 desses repositórios se disfarçam como ferramentas de inteligência artificial (IA) ou servidores MCP, aparecendo em registros públicos de IA, uma técnica conhecida como ‘agentbaiting’. A campanha é considerada uma continuação de uma operação anterior atribuída ao ator de ameaças ‘Water Kurita’. Desde março, a operação focou em ferramentas de IA, com um pico em abril, quando 300 repositórios foram criados. Os repositórios maliciosos imitam ferramentas populares como Gmail e Docker, apresentando documentação convincente e direcionando os usuários para downloads que na verdade são cargas maliciosas disfarçadas. O SmartLoader, uma vez ativado, estabelece persistência e baixa o StealC, um ladrão de informações. A pesquisa indica que a visibilidade aumentada dos repositórios maliciosos pode levar a recomendações erradas por agentes de IA, como ChatGPT e Claude. A Trend Micro e a Island recomendam que as organizações mantenham catálogos aprovados e verifiquem os repositórios de forma independente para evitar infecções.

Agente autônomo JadePuffer usa ransomware específico para IA

O agente autônomo de IA JadePuffer foi atualizado com um malware personalizado chamado EncForge, que visa criptografar ativos de IA, como conjuntos de dados de treinamento e pontos de verificação de modelos. Revelado recentemente como um ator de ameaça autônomo, o JadePuffer pode executar um ataque de ransomware de forma independente, desde o acesso inicial até a criptografia de dados. A empresa de segurança em nuvem Sysdig relatou que o agente se adaptou em tempo real a dificuldades técnicas, otimizando seu mecanismo de intrusão em menos de um minuto. O ransomware EncForge, desenvolvido em Go, ataca cerca de 180 extensões de arquivo, incluindo modelos de IA e bancos de dados vetoriais. Após acessar credenciais em nuvem e serviços internos, o agente encontrou um socket Docker exposto, permitindo controle total. O malware utiliza o algoritmo AES-256 para criptografar arquivos e gera uma nota de resgate para notificar a vítima. A Sysdig estima que a criptografia de ativos de IA pode custar às organizações entre $75.000 e $500.000 por modelo, dependendo de seu tamanho e finalidade. Recomendações de defesa incluem aplicar atualizações de segurança e restringir o acesso ao socket Docker.

Vulnerabilidades do SonicWall SMA1000 exploradas em ataques zero-day

Recentemente, a SonicWall revelou que duas vulnerabilidades críticas em seus dispositivos SMA1000 foram exploradas em ataques zero-day por várias semanas. As falhas, identificadas como CVE-2026-15409 e CVE-2026-15410, afetam modelos específicos do SMA1000 e permitem que atacantes instalem malware personalizado. A CVE-2026-15409 é uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF), enquanto a CVE-2026-15410 é uma falha de injeção de comando. A SonicWall lançou patches urgentes e recomendou que os clientes atualizassem seus sistemas imediatamente. A empresa de resposta a incidentes Volexity, que ajudou na investigação, identificou um ator de ameaça, denominado UTA0533, que começou a explorar essas vulnerabilidades em 22 de junho de 2026, antes da divulgação pública. Os atacantes conseguiram estabelecer túneis WebSocket não autenticados e executar comandos como root, instalando um malware chamado KNUCKLEBALL, que permite acesso remoto e controle sobre os dispositivos comprometidos. Apesar da sofisticação técnica, a propagação para redes internas dos alvos foi limitada. A situação destaca a importância de monitorar e atualizar sistemas de segurança para evitar compromissos semelhantes.

Operador de malware expõe servidor e lança ataque em usuários do México

Um operador de malware deixou seu servidor de entrega vulnerável, resultando na exposição de um conjunto de ferramentas que inclui 1.048 arquivos, como templates de isca e testes de execução. A Rapid7 identificou uma campanha ativa contra usuários do Windows no México, onde um infostealer foi distribuído por meio de um site falso de consulta de documentos governamentais. O ataque utiliza uma técnica que explora uma vulnerabilidade no WebDAV, permitindo que um atalho .url execute um binário legítimo, mas direcionando o diretório de trabalho para um compartilhamento WebDAV controlado pelo atacante. A documentação recuperada sugere que o operador está utilizando inteligência artificial generativa para acelerar o desenvolvimento e teste de suas entregas de phishing. A campanha, que ocorreu entre 20 e 26 de junho de 2026, registrou mais de 77 mil solicitações de 3.892 IPs únicos, com 82,5% do tráfego vindo do México. Embora a Microsoft tenha corrigido a vulnerabilidade em junho de 2025, o operador está explorando outras falhas similares. A Rapid7 recomenda que as organizações bloqueiem os endereços de comando e controle e monitorem comportamentos suspeitos relacionados ao WebDAV.

Campanha FakeGit 7.600 repositórios maliciosos no GitHub

Pesquisadores de cibersegurança identificaram cerca de 7.600 repositórios maliciosos no GitHub, dos quais mais de 800 se disfarçam como servidores de habilidades de inteligência artificial (IA) ou Model Context Protocol (MCP) para disseminar um malware conhecido como SmartLoader. A operação, chamada FakeGit, utiliza projetos copiados, perfis de desenvolvedores semelhantes, READMEs convincentes e arquivos ZIP maliciosos para entregar o SmartLoader. O objetivo final é estabelecer persistência e implantar cargas secundárias, como o StealC, um ladrão de informações que coleta dados de sistemas comprometidos. Um aspecto alarmante da FakeGit é a evolução chamada AgentBaiting, onde agentes de IA podem inadvertidamente descobrir esses repositórios falsos, executando as instruções dos atacantes sem intervenção humana. Os testes mostraram que modelos como Anthropic Claude Code, Google Gemini e OpenAI ChatGPT são suscetíveis a essa tática. A operação FakeGit já registrou mais de 14 milhões de downloads, explorando a demanda por capacidades de IA e se aproveitando da familiaridade dos usuários com ferramentas legítimas. Para mitigar essa ameaça, recomenda-se a construção de um catálogo de habilidades revisadas e a verificação da credibilidade de projetos antes da implementação.

Falhas de Segurança em Sistemas Ameaçam WordPress e OpenSSL

Recentemente, diversas vulnerabilidades de segurança foram identificadas, afetando amplamente sistemas utilizados globalmente, incluindo WordPress e OpenSSL. Uma falha crítica no WordPress, identificada como CVE-2026-63030, permite que atacantes não autenticados executem código remotamente, potencialmente comprometendo milhões de sites. A combinação de falhas no REST API e injeção SQL facilita essa exploração, levando a um alerta urgente para que administradores realizem patches rapidamente. Além disso, uma vulnerabilidade de negação de serviço (DoS) no OpenSSL, que pode ser ativada com apenas 11 bytes de dados maliciosos, foi divulgada, exigindo atenção imediata para evitar a exaustão de memória do servidor. Outras ameaças incluem a exploração de dispositivos SonicWall e um novo malware chamado OkoBot, que visa roubar informações de carteiras de criptomoedas. A situação é crítica, e as organizações devem agir rapidamente para mitigar riscos e proteger seus sistemas.

Malware usa calendário do Microsoft 365 para espionagem cibernética

Um novo implante de espionagem, denominado HollowGraph, foi descoberto utilizando o calendário do Microsoft 365 como canal de comando. Segundo a Group-IB, o malware se aproveita da API do Microsoft Graph para enviar e receber instruções e dados roubados, disfarçando suas atividades como tráfego legítimo. O HollowGraph é um arquivo DLL em .NET que executa apenas dois comandos: ‘get’ e ‘send’, utilizando o calendário da conta comprometida como um ponto de entrega. As instruções são armazenadas em eventos datados para 2050, dificultando a detecção pelo proprietário da conta. Para exfiltrar dados, o malware criptografa os arquivos roubados e os anexa a eventos futuros. A comunicação entre o malware e o servidor do atacante é mantida através de um canal adicional que atualiza credenciais de acesso via DNS. A Group-IB relaciona o HollowGraph a um grupo de espionagem iraniano, mas não consegue atribuir a atividade a um ator específico. A análise revelou que o malware estava ativo em pelo menos 12 máquinas entre 3 de junho e 9 de julho de 2026, indicando uma espionagem direcionada. Não há vulnerabilidades conhecidas no software da Microsoft, o que torna a detecção mais desafiadora e destaca a importância de monitorar permissões de identidade e atividade de aplicativos.

Novo ataque de malware na cadeia de suprimentos do Ruby

Pesquisadores de cibersegurança identificaram um novo ataque na cadeia de suprimentos de software, denominado SleeperGem, que afeta o ecossistema Ruby. Três gems maliciosas foram publicadas no RubyGems, com o objetivo de instalar cargas adicionais em máquinas de desenvolvedores. As gems comprometidas incluem ‘git_credential_manager’, que se disfarça como o gerenciador de credenciais oficial da Microsoft, e outras que estavam inativas por anos antes de receberem atualizações maliciosas. O ataque utiliza um loader que verifica se está sendo executado em um sistema de build e, se estiver, não prossegue. Caso contrário, instala um daemon nativo e estabelece persistência. As gems maliciosas também escaneiam o sistema em busca de variáveis de ambiente relacionadas a plataformas de CI/CD, evitando a execução em runners efêmeros. Os usuários que instalaram essas gems devem considerar suas máquinas e segredos como comprometidos e tomar medidas imediatas para mitigar os riscos, como remover o daemon instalado e rotacionar credenciais. Este incidente destaca a vulnerabilidade de contas inativas que podem ser facilmente sequestradas por atacantes.

Grupo APT abusa de atualizações do ViPNet para atacar organizações russas

Um ator de ameaça avançada está explorando o mecanismo de atualização do ViPNet, um conjunto de produtos de rede privada, para atacar organizações na Rússia, incluindo agências governamentais. Denominada HelloNet, a campanha está ativa desde pelo menos maio e utiliza um payload malicioso que atua como um proxy e carregador para malware adicional. O ViPNet, desenvolvido pela InfoTeCS, é amplamente utilizado na Rússia e é certificado para uso em ambientes regulados. Os atacantes inseriram um arquivo malicioso (wtsapi32.dll, chamado HelloInjector) no diretório do sistema de atualização do ViPNet, que é carregado durante a inicialização do sistema. Este DLL injeta um payload em um processo legítimo do Windows, permitindo que os atacantes obtenham privilégios elevados. A Kaspersky atribui a campanha a um grupo APT de língua chinesa, embora a evidência seja considerada fraca. A empresa recomenda monitoramento rigoroso dos sistemas que utilizam o ViPNet, especialmente o tráfego em portas específicas. A situação destaca a vulnerabilidade de ferramentas de segurança amplamente utilizadas e a necessidade de vigilância contínua.

Grupo UTA0533 explora vulnerabilidades do SonicWall SMA 1000

Um novo ator de ameaças, identificado como UTA0533, tem explorado vulnerabilidades zero-day em dispositivos VPN SonicWall Secure Mobile Access (SMA) 1000 desde 22 de junho de 2026. A empresa de cibersegurança Volexity rastreou essa atividade após uma investigação de resposta a incidentes. As vulnerabilidades CVE-2026-15409 e CVE-2026-15410, com pontuações CVSS de 10.0 e 7.2, respectivamente, permitem a execução de comandos arbitrários e a tomada de controle dos dispositivos vulneráveis. Os pesquisadores observaram que o ator utilizou malware específico para os dispositivos SonicWall, além de técnicas de ataque sofisticadas.

Ameaça de malware russo utiliza estratégia ClickFix contra a Ucrânia

Atacantes patrocinados pelo Estado russo, identificados como UAC-0145, estão utilizando a estratégia ClickFix para enganar alvos ucranianos a infectarem suas próprias máquinas com malware de roubo de dados. O Computer Emergency Response Team da Ucrânia (CERT-UA) relatou que esses ataques envolvem a inserção de verificações CAPTCHA falsas em sites comprometidos, que instruem os usuários a executar comandos PowerShell. Um exemplo de comando pode baixar e salvar um arquivo VBS no diretório de inicialização do sistema. Além disso, os atacantes utilizam um script PowerShell chamado SCOUTCURL para realizar reconhecimento básico, coletando informações sobre a máquina infectada. Entre os malwares identificados estão FLUIDLEECH, LOADLOOP e um backdoor em Python chamado FREAKYPOLL. Os atacantes também têm explorado dispositivos Android, distribuindo arquivos APK disfarçados como ferramentas de segurança, que contêm um backdoor chamado COWARDDUCK. Essa abordagem marca uma mudança em relação a campanhas anteriores que usavam instaladores trojanizados. O uso da técnica ClickFix demonstra sua eficácia contínua na engenharia social para a entrega de malware, com implicações significativas para a segurança cibernética.

Aumento de ataques com malware ACR Stealer afeta empresas

A Microsoft identificou um aumento significativo nos ataques utilizando o malware ACR Stealer, que visa roubar senhas armazenadas em navegadores, tokens de autenticação e documentos sensíveis de clientes corporativos. Entre abril e junho de 2023, os atacantes empregaram métodos de engenharia social, como o ClickFix, além de servidores WebDAV e a ferramenta MSHTA para entregar o malware. O ACR Stealer, uma operação de malware como serviço (MaaS), é considerado uma rebranding do Amatera Stealer. Os ataques ocorrem em duas cadeias de entrega principais: a primeira utiliza um lure ClickFix para executar um DLL malicioso de um compartilhamento WebDAV, enquanto a segunda lança o MSHTA para baixar e executar um downloader PowerShell ofuscado. O objetivo principal é roubar dados sensíveis, incluindo senhas, cookies e documentos do Microsoft 365. A Microsoft recomenda que as organizações implementem filtros e restrinjam o acesso a recursos online desnecessários para mitigar esses riscos.

Incidente de segurança da DigiCert atribuído ao grupo CylindricalCanine

Pesquisadores de cibersegurança identificaram o incidente de segurança da DigiCert, ocorrido em abril de 2026, como resultado da atividade do grupo de ameaças CylindricalCanine, uma subcategoria do grupo de cibercrime chinês GoldenEyeDog. Este grupo é conhecido por atacar setores de jogos e apostas, utilizando sites falsificados para disseminar software malicioso. O ataque à DigiCert envolveu o acesso não autorizado a dispositivos de analistas de suporte, permitindo o roubo de certificados de assinatura de código destinados a clientes da empresa. O malware utilizado, uma versão modificada do Gh0st RAT, foi entregue através de um arquivo ZIP disfarçado como captura de tela de cliente. A DigiCert revogou 60 certificados comprometidos, dos quais 27 estavam diretamente ligados ao ataque. O grupo CylindricalCanine também tem um histórico de abusar de certificados de assinatura de código para evitar detecções em suas operações. Este incidente destaca a necessidade de vigilância contínua e melhorias nas práticas de segurança, especialmente em relação ao acesso a informações sensíveis e à proteção de certificados digitais.

Pacotes maliciosos atacam ecossistema Vite em campanha de malware

Pesquisadores de cibersegurança identificaram uma campanha de ataque à cadeia de suprimentos de software, chamada ViteVenom, que envolve sete pacotes npm maliciosos direcionados ao ecossistema de ferramentas frontend Vite. Essa campanha é uma extensão do ChainVeil, que utiliza uma infraestrutura de comando e controle (C2) baseada em blockchain, tornando a desativação da mesma extremamente difícil. Os pacotes maliciosos, que se disfarçam como bibliotecas legítimas, foram publicados entre 29 de junho e 3 de julho de 2026, e incluem nomes como @uw010010/vite-tree e @vite-tab/tab. A principal técnica utilizada é a execução do código malicioso não na instalação, mas no momento da importação, o que dificulta a detecção por sistemas de segurança. Os pesquisadores recomendam que os usuários que instalaram esses pacotes removam-nos imediatamente, auditem suas dependências e troquem todas as credenciais. A campanha é atribuída a um ator de ameaças conhecido como SuccessKey, com atividades detectadas desde fevereiro de 2026.

Ameaça de cibersegurança hackers norte-coreanos usam esteganografia

Atuando sob a campanha Contagious Interview, hackers associados à Coreia do Norte têm utilizado esteganografia em arquivos de imagem SVG para ocultar cargas maliciosas. A campanha, que visa principalmente desenvolvedores de software, se aproveita de postagens de emprego falsas e desafios de programação para disseminar malware. Os usuários que interagem com essas postagens acabam executando um payload em quatro etapas, que inclui um ladrão de credenciais de navegador e carteiras de criptomoedas, um ladrão de arquivos, um trojan de acesso remoto baseado em Socket.IO e um ladrão de clipboard. A pesquisa da Elastic Security Labs revelou que a campanha foi identificada após ataques a membros de um workspace no Slack, onde mensagens enganosas buscavam desenvolvedores experientes. Os repositórios de código distribuídos contêm código funcional, mas também incorporam código malicioso disfarçado em imagens SVG, evitando a detecção. O malware, chamado OtterCookie, evoluiu para um programa modular capaz de roubar dados de forma abrangente, incluindo informações de carteiras de criptomoedas e extensões de ferramentas de codificação de inteligência artificial. Essa campanha destaca a vulnerabilidade dos desenvolvedores e a necessidade de proteção contra ataques direcionados que podem comprometer toda a cadeia de suprimentos.

Malware GoSerpent ataca entidades na Ásia com espionagem cibernética

Pesquisadores de cibersegurança descobriram um malware inédito chamado GoSerpent, que tem sido utilizado em ataques cibernéticos direcionados a entidades no Sudeste Asiático desde o final de 2025. A empresa russa Kaspersky identificou a atividade em fevereiro de 2026, revelando que o malware visa principalmente entidades governamentais e diplomáticas na região. O GoSerpent é projetado para se conectar a um servidor externo e implantar cargas secundárias para coleta de dados sensíveis e extração de credenciais do sistema.

ACR Stealer Malware que rouba dados de redes corporativas

O ACR Stealer, um infostealer ativo desde 2024, tem se mostrado uma ameaça significativa para redes corporativas, conseguindo roubar senhas de navegadores, tokens de sessão, documentos do Microsoft 365 e arquivos de pastas sincronizadas do OneDrive e SharePoint. A infecção ocorre quando um usuário cola um comando na caixa de execução do Windows e pressiona Enter, um vetor que não requer exploração de vulnerabilidades. A Microsoft identificou duas cadeias de entrega do malware, sendo uma delas baseada em memória e a outra gravando arquivos no disco. Ambas as cadeias utilizam iscas de ClickFix para enganar os usuários e facilitar o roubo de credenciais e documentos sensíveis. O ataque pode ser iniciado por meio de malvertising ou resultados de busca manipulados, levando os usuários a páginas que imitam assistentes de IA. A Microsoft recomenda que as vítimas revoguem tokens e não apenas alterem senhas. O ACR Stealer, que foi rebatizado como Amatera Stealer, é associado a um ator conhecido como SheldIO, que comercializou o malware em fóruns de língua russa. A detecção e mitigação desse malware exigem ações proativas das equipes de segurança, incluindo a remoção do prompt de execução e o bloqueio de executáveis suspeitos.

Novo malware OkoBot rouba dados sensíveis e criptomoedas

Um novo framework malicioso chamado OkoBot está em operação, entregando mais de 20 tipos de payloads em ataques que visam roubar frases-semente de carteiras de criptomoedas, credenciais e outros dados sensíveis. O OkoBot atinge suas vítimas por meio de ataques ClickFix ou repositórios maliciosos no GitHub que se disfarçam como ferramentas de software legítimas. Um exemplo é um repositório que prometia o SQL Server Management Studio (SSMS), mas na verdade instalava uma versão trojanizada do Audacity. Pesquisadores da Kaspersky identificaram que a campanha OkoBot está ativa há mais de um ano e evoluiu de uma atividade anterior que utilizava um script PowerShell malicioso chamado TookPS. A nova cadeia de infecção envolve múltiplas etapas, começando com o TookPS que instala um bot SSH para entregar outros componentes maliciosos. O OkoBot coleta detalhes do sistema, desativa notificações do Windows Defender e rouba arquivos de carteiras de criptomoedas, cookies de navegadores e credenciais de contas. Entre os módulos mais notáveis estão o ext daemon/extl.exe, que injeta extensões maliciosas no Chrome, e o SeedHunter, que finge ser uma tela de recuperação de seed para roubar frases de recuperação de carteiras. A maioria das vítimas está no Brasil, seguido por países como Vietnã, Canadá e México. A campanha é global, mas apresenta características que sugerem a atuação de um ator de ameaças de língua russa.

Novo malware ClickLock rouba informações de usuários do macOS

Um novo malware para macOS, chamado ClickLock, foi identificado como uma ameaça significativa, projetado para roubar ativos de criptomoeda, credenciais de login e dados de gerenciadores de senhas. A análise da Group-IB revelou que o malware força os usuários a inserir suas senhas de login do sistema, utilizando engenharia social e um loop de interação forçada. O ataque começa com um comando malicioso no Terminal, que ativa uma sequência falsa de verificação de ‘humano’ da Cloudflare, enquanto oculta o cursor e desativa interrupções do teclado. Caso o usuário cancele a entrada da senha, o malware se torna persistente através de LaunchAgents, reiniciando a cada login e exibindo um diálogo de senha até que o usuário ceda. O ClickLock também coleta dados de navegadores, senhas armazenadas e informações de carteiras de criptomoedas, enviando tudo para o atacante via Telegram. A detecção do malware é dificultada por sua capacidade de se auto-excluir após a execução e por estar hospedado em domínios legítimos comprometidos. Para se proteger, os usuários devem evitar comandos desconhecidos no Terminal e, se necessário, forçar o desligamento do sistema. A Group-IB alerta que a janela de detecção é estreita, exigindo atenção redobrada dos usuários e administradores de sistemas.

Mais de 20 sites do governo brasileiro sequestrados para malware

Uma campanha ativa do grupo PhantomEnigma resultou no sequestro de mais de 20 sites do governo brasileiro, transformando-os em canais de entrega de malware. A investigação realizada pela ANY.RUN revelou um comportamento de backdoor não documentado anteriormente, além de conexões de infraestrutura ocultas e múltiplos vetores de ataque que colocam bancos e agências públicas em risco. Os ataques começaram com documentos falsos, como ‘Ofício Polícia Civil’ e ‘Procuração Digital’, que incluíam QR codes e links que pareciam legítimos. Os e-mails fraudulentos, enviados de caixas de correio comprometidas, passaram por verificações de segurança, como SPF, DKIM e DMARC, aumentando sua aparência de legitimidade. Os sistemas governamentais foram usados como infraestrutura confiável para a entrega do malware, sem serem os alvos finais. A evolução da campanha incluiu a transição de atividades focadas em bancos para o uso de sites .gov.br comprometidos, dificultando a detecção. O malware, um backdoor modular, pode coletar dados do sistema, estabelecer persistência e entregar diferentes cargas úteis, tornando a contenção mais desafiadora. Este incidente destaca a necessidade de vigilância contínua e de um protocolo seguro para relatar mensagens suspeitas, especialmente em setores críticos como o financeiro e o público.

ClickLock Stealer Novo malware para macOS força usuários a entregar senhas

O ClickLock Stealer é um novo infostealer direcionado a sistemas macOS, que utiliza táticas de coerção para forçar as vítimas a fornecer suas senhas de login. O malware é introduzido através de um comando colado no Terminal, que solicita a senha em um falso diálogo de sistema. Caso a vítima cancele a operação, o malware instala dois LaunchAgents que iniciam um ciclo de encerramento de aplicativos a cada 210 milissegundos, por até 83 horas, mantendo uma caixa de senha visível na tela. Ao digitar a senha, o invasor obtém acesso ao Keychain, credenciais de navegadores e carteiras de criptomoedas.

Malware TELEPUZ se espalha por ataques ClickFix desde abril de 2026

Pesquisadores de cibersegurança alertaram sobre um novo malware modular chamado TELEPUZ, que tem se disseminado através de sites infectados com iscas ClickFix desde o final de abril de 2026. O TELEPUZ é descrito como leve e repleto de funcionalidades, com um desenvolvimento ativo, evidenciado pelo volume diário de uploads no VirusTotal. Este malware utiliza uma técnica chamada ‘clipboard hijacking’, injetando comandos maliciosos no clipboard da vítima, que são executados quando o usuário os cola. O ataque envolve a execução de PowerShell para baixar um payload secundário, que é uma variante do Vidar Stealer, conhecido por roubar dados sensíveis. O TELEPUZ, escrito em C, incorpora diversas técnicas de ofuscação para dificultar a análise e realiza verificações para evitar ambientes de sandbox e virtualizados. Após passar por essas verificações, o malware tenta desativar a monitorização de segurança e se registrar como um serviço no Windows. Além disso, estabelece comunicação com servidores de comando e controle (C2) para receber instruções maliciosas, permitindo uma ampla gama de ações, como captura de teclas e injeção de código em navegadores. A identificação de servidores C2 comprometidos em países como Brasil e Índia destaca a gravidade da ameaça.

Pacotes maliciosos e ransomware novos riscos em cibersegurança

Recentemente, pesquisadores de cibersegurança identificaram uma série de ameaças que destacam a vulnerabilidade de sistemas e usuários. Um grupo de 11 pacotes NuGet maliciosos, disfarçados como ferramentas de jogos, foi descoberto. Esses pacotes atuam como baixadores de um payload Python que coleta dados e envia informações para chats do Telegram. Além disso, um adversário russo, conhecido como UAT-11795, tem utilizado instaladores trojanizados para implantar o Starland RAT e um agente de comando e controle (C2) chamado WLDR, visando roubar credenciais e informações de carteiras de criptomoedas. Outro incidente alarmante envolve o ransomware Spirals, que criptografa redes em menos de 24 horas após a invasão, utilizando um servidor web IIS comprometido para obter acesso inicial. A CISA também adicionou novas vulnerabilidades ao seu catálogo de Exploits Conhecidos, exigindo que agências federais apliquem correções rapidamente. Por fim, autoridades na Europa desmantelaram redes de fraudes em criptomoedas, destacando a crescente complexidade e sofisticação das ameaças cibernéticas.

Grupo russo UAT-11795 utiliza software trojanizado para roubo de dados

Um ator de ameaça russo, identificado como UAT-11795, está utilizando um novo backdoor chamado Starland RAT para roubar credenciais e criptomoedas. As investigações indicam que os ataques começaram em junho de 2025, com foco principal em usuários nos Estados Unidos, embora também tenham sido registrados casos na Alemanha, Romênia e Venezuela. O método de ataque envolve a distribuição de instaladores trojanizados de softwares legítimos, como MobaXterm e Zoom, possivelmente utilizando o método ClickFix para empurrar os arquivos maliciosos.

Ferramentas de IA podem ser sequestradas para criar botnets massivas

Pesquisadores da Intuit, Technion e da Universidade de Tel Aviv alertam que ferramentas de inteligência artificial, como GitHub Copilot e OpenClaw, podem ser exploradas para criar botnets massivas. O método, denominado HalluSquatting, se baseia na incapacidade dos modelos de linguagem (LLMs) de identificar recursos com precisão, permitindo que atacantes registrem recursos mal nomeados e insiram comandos maliciosos. Essa técnica combina ataques de ‘pull’, onde um prompt malicioso é inserido em um site, com ataques de ‘push’, que envolvem injeção de código. Os pesquisadores demonstraram que, ao registrar recursos que um LLM pode confundir, é possível executar código remotamente em larga escala. Embora existam algumas medidas de mitigação, como o bloqueio de operações de busca por parte dos desenvolvedores de LLMs, a implementação dessas soluções pode levar tempo e requer colaboração entre diferentes partes. O aumento do malware baseado em LLMs, como o ataque JADEPUFFER, que é um ransomware totalmente operado por um LLM, destaca a urgência da situação.

Botnet TuxBot v3 Evolution Nova ameaça no cenário IoT

Pesquisadores de cibersegurança revelaram detalhes sobre uma nova estrutura de botnet chamada TuxBot v3 Evolution, que parece ter sido desenvolvida com a ajuda de um modelo de linguagem grande (LLM). Apesar da assistência da IA, o código gerado apresenta falhas funcionais. O TuxBot é composto por um agente bot em C, um servidor de comando e controle (C2) em Go, e uma infraestrutura de testes baseada em Docker. O agente bot utiliza 1.496 pares de credenciais para realizar ataques de força bruta via Telnet e explora mais de 30 famílias de dispositivos IoT com vulnerabilidades conhecidas. A comunicação com o servidor C2 é feita através de um canal TCP criptografado, utilizando um algoritmo de geração de domínio (DGA) e protocolos P2P. O framework é modular e tem raízes em botnets conhecidas como Mirai e AISURU. Embora ainda em desenvolvimento, o TuxBot já apresenta funcionalidades que podem ser potencialmente perigosas, como a capacidade de realizar ataques DDoS e manter persistência em dispositivos comprometidos. A descoberta do TuxBot destaca a crescente integração de inteligência artificial em ferramentas de cibercrime, o que pode acelerar a evolução de ameaças no espaço IoT.

Pacotes maliciosos do AsyncAPI comprometem o npm em ataque supply-chain

Recentemente, cinco versões maliciosas de pacotes AsyncAPI foram publicadas no Node Package Manager (npm) em um ataque de supply-chain, resultando na distribuição de um trojan com capacidades de roubo de informações. O ataque ocorreu devido a uma configuração inadequada do fluxo de trabalho do GitHub Actions, permitindo que o invasor injetasse pacotes trojanizados na namespace @asyncapi, que acumulou mais de 2,25 milhões de downloads semanais. Em 14 de julho, o invasor comprometeu dois repositórios do GitHub do AsyncAPI e injetou malware nos arquivos do projeto. Os pacotes maliciosos incluíam versões do @asyncapi/generator e @asyncapi/specs, entre outros. O malware, uma estrutura de 92.000 linhas, estabelece persistência no sistema e se comunica com servidores de comando e controle por diversos canais. Embora algumas funções de coleta de dados não estejam operacionais, o malware pode ser executado manualmente. Todos os pacotes maliciosos foram removidos do npm, mas instalações existentes podem ainda conter as versões comprometidas. A janela de exposição durou cerca de quatro horas, e recomenda-se que os desenvolvedores regenerem arquivos de bloqueio e removam o payload oculto.

Malware OkoBot visa usuários de carteiras de hardware no Brasil

O malware OkoBot, ativo desde abril de 2025, tem como alvo usuários de carteiras de hardware, como Trezor e Ledger, roubando suas frases de recuperação. O módulo SeedHunter, parte do OkoBot, injeta código malicioso no software legítimo das carteiras, criando uma página de phishing que solicita a frase de recuperação assim que o dispositivo é conectado. A Kaspersky identificou centenas de vítimas em mais de 25 países, com o Brasil sendo o mais afetado. O malware possui mais de 20 cargas úteis e continua ativo, explorando vulnerabilidades em sistemas Windows. Além disso, o OkoBot utiliza métodos sofisticados, como um downloader em PowerShell que se conecta a servidores controlados por atacantes, permitindo o roubo de credenciais e dados sensíveis. A situação é crítica, pois não há correções disponíveis para as vulnerabilidades exploradas, e a proteção depende da vigilância dos usuários e da segurança dos endpoints.

Pacotes npm comprometidos distribuem loader de botnet multiestágio

Quatro pacotes npm na namespace @asyncapi foram comprometidos e estão distribuindo um loader de botnet multiestágio, conforme relatado por OX Security, SafeDep, Socket e StepSecurity. Os pacotes afetados incluem @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 e @asyncapi/specs (v6.11.2, v6.11.2-alpha.1). O ataque utiliza um payload ofuscado que baixa um segundo payload criptografado, identificado como Miasma, a partir do IPFS. O código malicioso é executado quando o módulo infectado é carregado pelo Node.js, ativando um processo em segundo plano que baixa e executa o malware. O loader, chamado ‘sync.js’, contém um framework de tarefas e um grande blob criptografado. O Miasma permite roubo de credenciais, contaminação de ferramentas de IA e propagação em repositórios como npm e PyPI. Além disso, possui mecanismos de persistência e um ‘dead man’s switch’ que apaga diretórios se um token roubado for revogado. Os pacotes maliciosos foram removidos do registro npm, mas qualquer endpoint que os utilizou deve ser considerado potencialmente comprometido.

Campanha de malware se disfarça em repositórios falsos do GitHub

Um ator de ameaças publicou centenas de repositórios falsos no GitHub, imitando projetos legítimos de software e segurança, com o objetivo de distribuir malware do tipo infostealer. A campanha atraiu tráfego de resultados de busca relacionados a produtos de segurança, serviços de criptomoedas, ferramentas financeiras e utilitários para desenvolvedores. O malware é capaz de coletar dados de mais de 19 navegadores, roubar informações de 32 carteiras de criptomoedas e extrair detalhes sensíveis de aplicativos de mensagens e redes sociais. A empresa de cibersegurança ArcticWolf identificou a atividade após descobrir que um de seus produtos estava sendo imitado desde 26 de junho. No total, foram encontrados 292 repositórios falsos, cada um contendo um arquivo README com um link de download que direcionava os visitantes para uma página maliciosa. Essa página apresentava uma interface projetada para inspirar confiança, incluindo botões de download e selos de autenticidade falsificados. O malware, uma variante da família BoryptGrab, coleta uma ampla gama de dados, incluindo senhas, informações de pagamento e tokens de sessão de aplicativos populares. Embora o GitHub tenha removido muitos dos repositórios maliciosos, ainda existem redirecionadores ativos. A ArcticWolf alerta que a campanha depende da confiança dos usuários em downloads gratuitos de ferramentas premium e recomenda cautela ao interagir com páginas não oficiais do GitHub.

Pesquisadores identificam novo trojan de acesso remoto baseado em Rust

Pesquisadores de cibersegurança alertaram sobre um novo trojan de acesso remoto (RAT) chamado LabubaRAT, que utiliza a linguagem de programação Rust e se disfarça como software da NVIDIA para se infiltrar em ambientes-alvo. O LabubaRAT permite que os atacantes mantenham um ponto de acesso reutilizável, realizando diversas atividades, como perfilamento do host, identificação de ferramentas de segurança, execução de comandos, movimentação de arquivos e captura de telas. O malware se comunica por meio de múltiplos métodos, incluindo HTTPS e DNS tunneling, o que dificulta sua detecção e remoção. O ataque começa com um executável chamado ’nvidia-sysruntime.exe’, que aceita configurações em tempo de execução, permitindo que os operadores definam parâmetros críticos para a comunicação com o servidor remoto. O LabubaRAT também realiza operações de descoberta para identificar navegadores e produtos de segurança instalados, preparando o ambiente para suas funções. Com uma ampla gama de capacidades, o malware oferece controle significativo ao operador, permitindo interações diretas com o sistema comprometido. A estrutura do LabubaRAT sugere que ele pode ser oferecido como um serviço de malware (MaaS), aumentando sua acessibilidade para cibercriminosos.

Novo malware para macOS finge ser ferramenta da Apple para roubar dados

Um novo malware para macOS, chamado CrashStealer, tem se destacado por se disfarçar como a ferramenta de relatórios de falhas da Apple, visando roubar credenciais, dados do chaveiro e carteiras de criptomoedas. Pesquisadores começaram a monitorar essa ameaça em maio, quando ainda estava em desenvolvimento, mas notaram seu uso em ataques a partir de julho. O malware utiliza um binário que imita o componente do sistema da Apple, chamado ‘CrashReporter.app’, e cria um LaunchAgent com o nome ‘com.apple.crashreporter.helper’, além de usar o ícone e metadados da ferramenta legítima para evitar a detecção. O instalador, denominado ‘Werkbit Setup’, é assinado e notarizado pela Apple, permitindo que o malware contorne o Gatekeeper, a proteção anti-malware do macOS. Ao ser executado, o CrashStealer apresenta um falso prompt de senha do macOS, enganando o usuário para que forneça sua senha do chaveiro, que armazena dados sensíveis como senhas de aplicativos e chaves criptográficas. O malware também coleta credenciais de navegadores e gerenciadores de senhas, além de arquivos de diretórios do usuário. Os dados roubados são criptografados e enviados para um servidor de comando e controle. A operação é cuidadosamente planejada para ser discreta, utilizando um dropper assinado e notarizado, e um processo de re-assinatura para garantir persistência.

Pacote npm malicioso da Jscrambler compromete dados de desenvolvedores

A empresa Jscrambler, especializada em segurança web, revelou que um ator de ameaça publicou uma versão maliciosa de seu pacote npm, que foi baixada quase 1.500 vezes em um curto período de duas horas. As versões afetadas foram 8.14, 8.16, 8.17 e 8.20, e o malware incluído tinha a capacidade de roubar informações sensíveis durante o processo de instalação. O pacote malicioso foi rapidamente descontinuado e substituído pela versão segura 8.22. O malware visava dados críticos, como credenciais de desenvolvedores, segredos de nuvem, dados de carteiras de criptomoedas e informações de aplicativos de colaboração. A Jscrambler atribuiu a violação a credenciais de publicação npm comprometidas, que já foram revogadas. Após o incidente, a empresa implementou controles de segurança adicionais em seu pipeline de publicação. Os desenvolvedores que utilizaram as versões maliciosas devem considerar seus ambientes como comprometidos e rotacionar todas as credenciais. A Jscrambler recomenda que seus clientes utilizem a versão mais recente de seu produto para garantir a segurança.

Ciberataque compromete sistemas da maior operadora de táxis do Japão

A Nihon Kotsu, maior operadora de táxis do Japão, sofreu um ciberataque que comprometeu seus sistemas, levando à paralisação de parte de sua infraestrutura. O incidente ocorreu na manhã de sábado e afetou operações críticas, incluindo o sistema de despacho de táxis, que permanece fora do ar. A empresa, que gera cerca de US$ 1 bilhão em receita anual e emprega mais de 18 mil pessoas, confirmou a infecção por malware e tomou medidas de emergência para evitar danos adicionais, como desconectar sistemas afetados. Serviços de reserva e contratação de veículos, incluindo o serviço de ’táxi para parturientes’, estão suspensos em várias áreas, incluindo Tóquio e Yokohama. A Nihon Kotsu está colaborando com especialistas em cibersegurança para investigar o incidente e avaliar a possibilidade de vazamento de dados, embora até o momento nenhum vazamento tenha sido confirmado. A empresa recomenda que os clientes evitem abrir anexos de comunicações suspeitas e utilizem o aplicativo ‘GO’ ou táxis disponíveis nas ruas. O ataque ainda não foi reivindicado por grupos de ransomware ou gangues de extorsão.

Novo malware CrashStealer rouba dados de usuários do macOS

Pesquisadores de cibersegurança identificaram um novo malware para macOS chamado CrashStealer, que tem a capacidade de roubar informações sensíveis de sistemas comprometidos. Diferente de outros ladrões de informações, CrashStealer é desenvolvido em C++ e não utiliza AppleScript ou Objective-C. O malware valida a senha de login do usuário localmente antes de coletar dados de navegadores, carteiras de criptomoedas, gerenciadores de senhas e do chaveiro do macOS. Os dados coletados são criptografados com AES-GCM e enviados para um servidor controlado pelos atacantes. O malware é distribuído através de um dropper assinado e notarizado, chamado ‘Werkbit.app’, que passa pelas verificações de segurança do Gatekeeper da Apple. O processo de instalação é oculto por um PIN de reunião, limitando o acesso ao instalador. Após a instalação, o malware estabelece persistência como um LaunchAgent e coleta dados de várias fontes, incluindo credenciais de navegadores e gerenciadores de senhas. A exfiltração de dados é feita em um arquivo ZIP enviado para um servidor específico. A complexidade e a sofisticação do CrashStealer destacam a necessidade de vigilância constante em relação a ameaças emergentes no ecossistema macOS.

Negociador de ransomware é condenado a 70 meses de prisão por ajudar atacantes

Angelo Martino, um negociador de ransomware, foi condenado a 70 meses de prisão por colaborar secretamente com o grupo criminoso BlackCat (ALPHV). Em vez de ajudar as vítimas a minimizar os danos, Martino e seus co-conspiradores, Ryan Clifford Goldberg e Kevin Tyler Martin, não apenas falharam em proteger os interesses de seus clientes, mas também infectaram algumas das vítimas com malware. O grupo visava empresas de diversos setores, incluindo dispositivos médicos e farmacêuticos, e exigiu resgates que totalizavam milhões de dólares. Martino, de 41 anos, terá que devolver todos os ganhos em criptomoeda que recebeu, além de perder bens como casas e carros adquiridos com esse dinheiro. Ele também deverá pagar 10% de seu salário futuro após a liberação. A condenação de Martino se segue a sentenças anteriores de seus co-conspiradores, que receberam penas de quatro anos. O caso destaca a crescente preocupação com a confiança em negociadores de ransomware e a necessidade de vigilância em transações de segurança cibernética.

União Europeia e Reino Unido sancionam hackers russos

A União Europeia e o Reino Unido impuseram sanções a diversos indivíduos e entidades russas, acusando o país de coordenar uma rede de grupos de hackers responsáveis por ataques cibernéticos na Europa. As sanções incluem nove indivíduos e quatro entidades, entre eles oficiais da inteligência militar russa (GRU) e cibercriminosos. O Reino Unido sancionou 24 indivíduos, incluindo figuras seniores do GRU, que supostamente dirigiram operações cibernéticas. Além disso, membros da empresa IMPULS, acusada de recrutar hackers, e indivíduos ligados à operação de malware Lumma Stealer, que afetou mais de 2.100 vítimas, também foram sancionados. O Conselho da UE identificou o 16º Centro do Serviço Federal de Segurança da Rússia (FSB) como responsável por controlar grupos de ameaças cibernéticas, incluindo o notório grupo de hackers Turla, que tem atacado redes governamentais e infraestrutura crítica em vários países europeus desde 2010. Recentemente, um ataque cibernético em dezembro atingiu a infraestrutura elétrica da Polônia, embora não tenha conseguido interromper o fornecimento de energia. As sanções são uma resposta a atividades maliciosas que visam desestabilizar a UE e seus parceiros internacionais.

Novo malware RedHook explora ADB sem conexão USB no Android

Uma nova versão do malware RedHook para Android está utilizando de forma inovadora o mecanismo de Wireless Debugging (Wireless ADB) para obter privilégios de shell sem a necessidade de conexão com um computador. Pesquisadores da empresa de cibersegurança Group-IB analisaram essa variante, que expande significativamente suas capacidades em comparação com a versão anterior de 2025. O RedHook mantém suas características de trojan de acesso remoto (RAT), permitindo o streaming de tela, interceptação de teclas, automação de interações na interface do usuário e roubo de credenciais.

Atividade de espionagem cibernética contra a polícia do Paquistão

Pesquisadores de cibersegurança revelaram uma série de atividades de espionagem cibernética direcionadas a várias organizações de aplicação da lei no Paquistão, supostamente realizadas por atores de ameaças alinhados à China e à Índia entre fevereiro de 2024 e abril de 2026. O foco principal foi a Polícia de Balochistão, onde servidores que hospedam aplicações web gerenciando dados policiais e de cidadãos, como registros criminais e biométricos, foram comprometidos. Um dos aplicativos afetados, o Sistema de Gestão de Reclamações (CMS), foi utilizado para implantar um malware disfarçado de atualização do portal. Além da Polícia de Balochistão, outras organizações, como a Polícia de Khyber Pakhtunkhwa e a Polícia de Islamabad, também foram alvo. Quatro grupos de ameaças distintos foram identificados, utilizando famílias de malware como PlugX, ShadowPad, Cobalt Strike e Remcos RAT. A atividade é notável por envolver tanto aliados quanto adversários do Paquistão, indicando um alto valor estratégico das informações coletadas. A convergência de múltiplos atores de espionagem cibernética contra instituições de segurança de um único estado destaca a importância dessas organizações na segurança interna do país.

Pacote jscrambler npm comprometido infostealer em máquinas de desenvolvedores

O pacote jscrambler na versão 8.14.0 foi comprometido, e sua instalação ativa um infostealer em máquinas de desenvolvedores. Publicado em 11 de julho de 2026, essa versão maliciosa contém um hook de pré-instalação que baixa e executa um binário nativo para Windows, macOS e Linux. A análise da StepSecurity e SafeDep revelou que a versão 8.14.0 foi publicada diretamente no npm por uma conta de mantenedor legítima, o que sugere uma conta comprometida ou um pipeline de construção vulnerável. O infostealer, escrito em Rust, visa coletar credenciais de nuvem, senhas de navegadores, e até arquivos de configuração de ferramentas de codificação de IA. Além disso, ele possui capacidades de persistência e anti-debugging, o que o torna ainda mais perigoso. A versão 8.15.0 já foi lançada, mas a 8.14.0 ainda está disponível no npm, representando um risco contínuo para aqueles que não atualizarem. O alerta é claro: qualquer máquina que tenha executado a versão comprometida deve considerar todos os segredos acessíveis como comprometidos e tomar medidas imediatas de mitigação.

Seis vulnerabilidades críticas no U-Boot podem permitir ataques de firmware

Seis vulnerabilidades foram descobertas no U-Boot, um dos bootloaders de código aberto mais utilizados globalmente, que podem permitir a execução de código malicioso durante o processo de inicialização de dispositivos. O U-Boot é amplamente encontrado em dispositivos Linux embarcados, como controladores de gerenciamento de placa-mãe (BMCs), equipamentos de rede e dispositivos IoT. As falhas, identificadas pela empresa de segurança Binarly, variam de negação de serviço (DoS) a execução arbitrária de código, comprometendo a segurança antes mesmo do sistema operacional ser carregado. Dentre as vulnerabilidades, duas podem permitir a execução de código arbitrário, enquanto as outras quatro podem causar falhas nos dispositivos. A exploração dessas falhas pode ocorrer sem acesso físico, especialmente em sistemas que suportam atualizações de firmware remotas. Embora a Binarly tenha reportado as vulnerabilidades e enviado patches, a implementação das correções depende dos fabricantes de hardware, o que pode deixar dispositivos mais antigos sem proteção. A natureza crítica dessas falhas exige atenção imediata das equipes de segurança, pois podem resultar em malware persistente e comprometimento de sistemas antes da inicialização do sistema operacional.