Phishing

Grupo de cibercrime chinês Silver Fox utiliza novas táticas de ataque

O grupo de cibercrime chinês conhecido como Silver Fox está utilizando novas técnicas de ataque, incluindo a exploração de drivers vulneráveis, em uma campanha direcionada a uma organização japonesa do setor industrial. Os pesquisadores da Cato Networks identificaram que a campanha envolve o uso de abusos de drivers vulneráveis, aplicações legítimas para DLL sideloading e mecanismos de recuperação em camadas para manter o acesso remoto persistente através do malware ValleyRAT.

Campanha patrocinada pelo Estado compromete sites na Coreia do Sul

Autoridades sul-coreanas e empresas de segurança revelaram uma campanha patrocinada por um Estado que comprometeu sites confiáveis no país. Os atacantes exploraram uma vulnerabilidade em versões do software de segurança financeira AnySign4PC, permitindo a infecção de visitantes com backdoors SIGNBT e COPPERHEDGE. A Korea Internet & Security Agency (KISA) identificou que as versões 1.1.4.4 a 1.1.4.6 do AnySign4PC estão vulneráveis, recomendando a remoção dessas versões e a atualização para a versão 1.1.5.0, que corrige a falha. AhnLab, uma das empresas envolvidas, detectou ataques em 72 organizações e o uso de 15 sites legítimos como armadilhas. Os atacantes utilizaram mensagens de phishing disfarçadas e comprometeram sites de setores variados, como saúde e educação. A investigação também revelou conexões com ataques de ransomware, como o Gunra, que usou a mesma vulnerabilidade. O relatório sugere que a exploração de falhas de segurança continua, e que a vigilância sobre comportamentos suspeitos e a atualização de softwares são essenciais para mitigar riscos.

Aumento de ataques cibernéticos no setor de saúde por ShinyHunters

A Health-ISAC, organização de compartilhamento de informações sobre cibersegurança no setor de saúde, alertou sobre um aumento nos ataques bem-sucedidos do grupo de extorsão ShinyHunters. Este grupo é conhecido por realizar ataques à cadeia de suprimentos e de identidade, visando plataformas SaaS e de armazenamento em nuvem. Nos últimos dois anos, ShinyHunters se destacou por comprometer parceiros de integração de terceiros, obtendo tokens OAuth que permitem acesso a provedores de SaaS como Salesforce e Snowflake. Os ataques frequentemente começam com engenharia social, como vishing e phishing, para manipular funcionários e obter acesso a contas corporativas de SSO (Single Sign-On). Uma vez dentro, os atacantes podem acessar uma variedade de aplicações, como Microsoft 365 e Google Drive, facilitando o roubo de dados. A Health-ISAC recomenda que as organizações de saúde adotem medidas rigorosas de verificação de identidade e implementem autenticação multifator resistente a phishing para proteger contas de alto risco. O alerta destaca a importância de fortalecer a segurança das equipes de suporte e monitorar logs de auditoria para detectar atividades suspeitas.

Fraude em larga escala com sites falsos de empresas russas

Pesquisadores de cibersegurança revelaram uma campanha de fraude em larga escala que utiliza sites falsos de grandes empresas russas para desviar fundos de empresas internacionais. Desde 2017, os criminosos têm criado clones de sites de fabricantes de fertilizantes, empresas petroquímicas, bancos e outros setores, copiando conteúdo legítimo e utilizando domínios semelhantes. Os sites fraudulentos, disponíveis em várias línguas, visam principalmente organizações nos países da Comunidade dos Estados Independentes (CEI), utilizando chamadas frias e e-mails de phishing para enganar clientes internacionais e roubar pagamentos antecipados por produtos inexistentes. Um exemplo notável é uma empresa do Azerbaijão que perdeu cerca de $150.000 em uma transação fraudulenta. A investigação da empresa de cibersegurança F6 identificou quase 100 domínios falsificados e evidências de que a infraestrutura está ligada a campanhas anteriores. Os atacantes também se aproveitaram de avisos de fraude publicados por empresas vítimas, copiando-os para seus sites falsos. Para mitigar esses riscos, as organizações devem verificar a legitimidade de informações de contato e detalhes de pagamento antes de realizar transações.

Código-fonte de trojan Android circula em canais criminosos

O código-fonte do framework de trojan de acesso remoto (RAT) Flying Eagle está sendo disseminado em canais criminosos do Telegram, conforme revelado por pesquisadores da Hunt.io e do especialista independente NetAskari. Eles identificaram 170 servidores na internet associados a este framework, que está vinculado a um aplicativo falso de serviços de segurança pública na China, conhecido como ‘公安一网通办’. O kit permite a captura de senhas de pagamento, gravação de tela, acesso à câmera e phishing direcionado a aplicativos financeiros e de serviços governamentais. As autoridades chinesas alertaram os usuários que instalaram o aplicativo fraudulento a removê-lo e a tomar medidas de segurança, como alterar senhas e relatar o incidente à polícia. O código do Flying Eagle foi distribuído em um arquivo compactado de 388 MB, contendo ferramentas para criar aplicativos maliciosos e um painel de controle que permite a personalização do malware. Além disso, duas versões modificadas do framework foram observadas em canais do Telegram, com um novo kit chamado Night Dragon sendo introduzido. Embora a contagem de servidores e a circulação do código-fonte estejam documentadas, não há uma relação causal estabelecida entre eles.

Grupo de hackers iraniano Nimbus Manticore realiza novos ataques

O grupo de hackers apoiado pelo Estado iraniano, conhecido como Nimbus Manticore, está por trás de uma nova onda de ataques cibernéticos direcionados a entidades no Oriente Médio, África e Sul da Ásia. Os ataques utilizam uma nova backdoor para Windows chamada NightLedger, além de dois tunneling personalizados, BridgeHead e ArcBridge, para manter acesso clandestino. Os alvos incluem organizações governamentais e de telecomunicações em países como Egito, Jordânia, Tanzânia, Paquistão e Etiópia. A técnica de acesso inicial ainda não foi identificada, mas os hackers costumam usar phishing disfarçado de oportunidades de emprego. O NightLedger permite uma série de comandos, como coleta de informações do usuário, execução de processos e captura de telas. Além disso, os tunneling BridgeHead e ArcBridge facilitam o tráfego de rede entre o servidor de comando e controle e as máquinas infectadas, tornando o ataque mais difícil de detectar. A descoberta desses ataques ocorre em um momento em que outra amostra de malware, chamada HOLLOWGRAPH, foi identificada, que utiliza a API do Microsoft Graph para criar um canal de comando e controle disfarçado em calendários do Microsoft 365.

Campanha de phishing com tema Microsoft Teams é detectada

Pesquisadores de cibersegurança identificaram uma nova campanha de phishing que utiliza a temática do Microsoft Teams para enganar usuários e instalar ferramentas de gerenciamento remoto (RMM) em seus dispositivos. Os atacantes criaram uma página falsa da Microsoft Store, onde os usuários eram instruídos a atualizar o Teams para acessar documentos compartilhados. O download malicioso, denominado ‘supportdev.exe’, é um carregador que executa comandos PowerShell em uma janela oculta, baixando instaladores legítimos de RMM, como o ConnectWise ScreenConnect, com o objetivo de estabelecer acesso remoto persistente. Essa técnica não é nova; campanhas anteriores já exploraram ferramentas RMM para facilitar ataques. A operação atual, chamada de Operation BlueDash, é atribuída a um grupo de ameaças baseado na Nigéria. Os atacantes tentam instalar múltiplas ferramentas RMM no mesmo sistema para garantir acesso redundante, aumentando a resiliência em caso de detecção. Além disso, a análise da infraestrutura dos atacantes revelou um repositório no GitHub que contém o código-fonte da campanha, indicando que ela está ativa desde fevereiro de 2026. Este incidente destaca a necessidade de vigilância contínua e medidas de segurança robustas para proteger as organizações contra ataques de phishing e acesso não autorizado.

Grupo cibercriminoso usa crypter sofisticado para ataques no Brasil

Um grupo de cibercriminosos vinculado à China tem utilizado iscas de phishing relacionadas a impostos de renda para atacar contribuintes indianos, profissionais de contabilidade e equipes financeiras corporativas. A análise da Proofpoint revelou que esses atacantes estão usando um serviço de crypter chamado Cruciferra, que permite a entrega de diversos tipos de malware, incluindo trojans de acesso remoto (RATs) e malware de roubo de informações. O Cruciferra é projetado para evitar detecções e análises, utilizando técnicas como chamadas de sistema indiretas, desvio de APIs e tampering em drivers vulneráveis. O serviço, que é comercializado no submundo da cibercriminalidade por valores que variam de $450 a $2.000 por mês, tem sido utilizado em campanhas de phishing que visam setores como serviços financeiros, saúde e educação. Um exemplo notável é a campanha atribuída ao ator cibercriminoso TA4922, que utiliza iscas relacionadas a impostos para direcionar vítimas a páginas controladas pelos atacantes. As técnicas de evasão do Cruciferra incluem a execução de código malicioso a partir de arquivos temporários, dificultando a detecção por produtos de segurança. A sofisticação do Cruciferra e suas capacidades de evasão destacam a necessidade de vigilância e proteção contínua contra essas ameaças emergentes.

Phishing em tempo real nova ameaça para seguradoras

As campanhas de phishing têm evoluído significativamente, especialmente em relação a instituições financeiras e seguradoras. Recentemente, investigações revelaram que os atacantes estão utilizando uma abordagem em tempo real, onde sincronizam suas atividades com as vítimas enquanto elas fazem login em portais legítimos de seguros. Isso transforma o phishing de uma simples coleta de dados em um sequestro ativo de contas, permitindo que os criminosos acessem informações sensíveis imediatamente.

As seguradoras, que expandiram rapidamente seus serviços online, se tornaram alvos atraentes devido à quantidade de dados pessoais e financeiros que armazenam. Em vez de usar e-mails de phishing tradicionais, os atacantes estão investindo em anúncios patrocinados no Google, que redirecionam as vítimas para sites falsos que imitam as plataformas legítimas. Essa nova técnica, chamada de “InsureOTP Kit”, permite que os operadores gerenciem sessões de vítimas em tempo real, coletando dados enquanto as vítimas interagem com o site falso.

Hackers redirecionam Wi-Fi em hotéis para páginas falsas do Microsoft 365

Uma nova campanha de cibersegurança está em andamento, onde hackers alteram as configurações de DNS em dispositivos Wi-Fi de hotéis e centros de conferências para redirecionar usuários a páginas falsas de login do Microsoft 365. Identificada pela empresa de cibersegurança ReliaQuest, essa atividade afeta organizações de diversos setores, como serviços financeiros, saúde e varejo, e já foi observada em várias cidades dos EUA, além de regiões como Índia e Arábia Saudita. Os atacantes podem obter acesso a informações sensíveis ao comprometer contas do Microsoft 365, especialmente em eventos corporativos. A técnica utilizada envolve a exploração de interfaces de gerenciamento mal protegidas, permitindo que os hackers modifiquem as configurações de DNS dos gateways Wi-Fi. Os usuários que tentam acessar os portais legítimos do Microsoft são redirecionados para páginas de phishing, onde suas credenciais podem ser capturadas. Além disso, os pesquisadores notaram tentativas de abuso do Web Proxy Auto-Discovery (WPAD) para redirecionar o tráfego através de proxies controlados pelos atacantes. Para mitigar esses riscos, a ReliaQuest recomenda o uso de VPNs e DNS criptografado, além de desativar o WPAD e revisar logs de atividades suspeitas.

Vulnerabilidade crítica no ChatGPT permite criação de agentes maliciosos

Pesquisadores de cibersegurança revelaram uma vulnerabilidade crítica no ChatGPT Workspace Agents da OpenAI, que poderia permitir que um único link de phishing criasse e autorizasse um agente de inteligência artificial (IA) autônomo dentro de uma organização. Codificada como AgentForger pela Zenity Labs, a falha foi corrigida pela OpenAI em 8 de junho de 2026. O ataque ocorre quando um funcionário desavisado clica em um link aparentemente benigno, que ativa o ChatGPT Agent Builder em sua sessão autenticada, permitindo que um agente controlado pelo atacante seja criado e operado sem necessidade de aprovação adicional. Essa vulnerabilidade é um caso de falsificação de solicitação entre sites (CSRF), onde um prompt malicioso é inserido diretamente na URL. O agente forjado pode realizar ações como acessar e-mails, roubar documentos e enviar links de phishing em nome da vítima, tornando-se um operador persistente dentro da organização. A Zenity destacou que a falha representa uma falha de confiança na plataforma, que assume que o usuário intencionalmente criou e autorizou o agente. A situação é alarmante, pois pode levar a compromissos mais amplos e a cenários de comprometimento de e-mail empresarial (BEC).

Campanha de phishing da Coreia do Norte usa domínios falsificados do Zoom

A empresa de cibersegurança JUMPSEC revelou que grupos de ameaças da Coreia do Norte, conhecidos como BlueNoroff, estão utilizando uma nova campanha de phishing que se disfarça como plataformas de videoconferência, como Zoom e Microsoft Teams. Esses atacantes têm explorado contatos comprometidos e engenharia social para criar uma cadeia de aquisição de vítimas, visando principalmente indivíduos com carteiras de criptomoedas. A campanha envolve o uso de contas legítimas do Telegram para enganar alvos, levando-os a clicar em links que parecem ser reuniões do Zoom, mas que na verdade são domínios falsificados. Uma vez que a vítima acessa o link, é solicitado que forneça permissões para a câmera, permitindo que os operadores capturem o fluxo de vídeo. O ataque é sofisticado, utilizando vídeos pré-editados com rostos gerados por IA, criando uma experiência convincente para a vítima. A análise também revelou que a campanha está em constante desenvolvimento, com várias versões do kit de phishing sendo identificadas. A natureza auto-sustentável do ataque, onde uma conta comprometida pode levar a outras, representa um risco significativo para empresas, especialmente aquelas no setor de criptomoedas e tecnologia.

Homem é condenado por hackear contas do Snapchat e roubar fotos íntimas

Um homem de Illinois foi condenado a 76 meses de prisão por hackear contas do Snapchat de mais de 750 mulheres, roubando fotos íntimas que ele posteriormente vendeu online. Kyle Svara, de 26 anos, usou táticas de engenharia social para obter códigos de acesso, se passando por representante da Snap Inc. Entre maio de 2020 e fevereiro de 2021, ele atacou mais de 4.500 vítimas, acessando ilegalmente cerca de 517 contas. Além disso, Svara foi encontrado com material de abuso sexual infantil em sua conta Mega, contradizendo suas declarações de inocência durante a investigação. Ele também ofereceu seus serviços de hacking online, visando especificamente estudantes universitárias. Outro cliente, Steve Waithe, foi condenado por contratar Svara para hackear contas de alunas de sua universidade. Este caso destaca a crescente preocupação com a segurança digital e a proteção de dados pessoais, especialmente em plataformas populares entre jovens. A condenação de Svara serve como um alerta sobre os riscos de segurança associados ao uso de redes sociais e a necessidade de medidas de proteção mais robustas.

Campanha de espionagem cibernética usa plugin malicioso do Notepad

O Computer Emergency Response Team da Ucrânia (CERT-UA) alertou sobre uma nova campanha de ciberespionagem que utiliza um programa malicioso disfarçado como um plugin do Notepad++ para comprometer sistemas Windows. A atividade foi atribuída ao grupo UAC-0099, alinhado à Rússia, que já explorou falhas de segurança em softwares como WinRAR para disseminar o malware LONEPAGE. A nova tática envolve e-mails de phishing com anexos de imagem que redirecionam para um serviço de compartilhamento de arquivos, onde um arquivo ZIP contém um script Visual Basic disfarçado de PDF. Este script baixa e executa um DLL malicioso, que estabelece persistência no sistema e permite a execução de cargas secundárias. O CERT-UA recomenda que organizações atualizem seus softwares para evitar a exploração de vulnerabilidades conhecidas. A campanha se insere em um contexto mais amplo de ataques cibernéticos russos, que têm como alvo instituições governamentais e comerciais ocidentais, destacando a crescente sofisticação e persistência das ameaças cibernéticas na região.

Más notícias pagar resgate pode fazer hackers voltarem a pedir mais

Um novo relatório da Proofpoint, intitulado ‘2026 AI-Era Ransomware Report’, revela que 54% das organizações afetadas por ransomware pagaram os atacantes para recuperar o acesso a arquivos bloqueados. Apesar dos avisos das autoridades e especialistas em cibersegurança para não ceder às demandas, a pressão enfrentada pelas empresas em situações de crise muitas vezes leva à decisão de pagar. O estudo, que entrevistou quase 1.000 profissionais de segurança em 12 mercados, também aponta que 37% dos que pagaram enfrentaram novas tentativas de extorsão logo após o pagamento. Além disso, 2% dos entrevistados pagaram e nunca conseguiram recuperar o acesso aos seus dados. Os especialistas recomendam que as empresas adotem medidas preventivas, como a conscientização sobre phishing, a manutenção de backups offline e a implementação de serviços de proteção de endpoint, preferencialmente com suporte de inteligência artificial. O relatório destaca que pagar o resgate não garante a segurança e pode, na verdade, incentivar futuros ataques, uma vez que os criminosos percebem que podem obter lucro com suas ações.

Campanha de malvertising no Bing distribui malware SectopRAT

Uma campanha de malvertising no serviço de busca Bing está promovendo um instalador falso do aplicativo de desktop Claude, hospedado em um domínio legítimo da Claude.ai, com o objetivo de entregar o malware SectopRAT. Entre 21 e 22 de julho, pelo menos 29 organizações foram comprometidas durante essa operação maliciosa, identificada pelos pesquisadores como FakeAgent. O ataque utiliza um artefato malicioso do Claude, que foi baixado mais de 7.100 vezes antes de ser removido pela Anthropic. O arquivo, que aparenta ser um componente legítimo do JetBrains Chromium, na verdade carrega uma DLL maliciosa (libcef.dll) que instala o trojan de acesso remoto SectopRAT, capaz de roubar informações. O malware, ativo desde 2019, visa senhas de usuários, dados de cartões de crédito, arquivos e credenciais de FTP, além de informações de clientes de mensagens como Discord e Telegram. Os pesquisadores da Huntress identificaram que a campanha utilizou técnicas de anti-análise e que o SectopRAT se comunica com servidores de comando e controle via transações na Ethereum BNB Smart Chain. A análise revelou que os atacantes registraram 10 domínios associados a um mesmo e-mail, um dos quais já havia sido vinculado a atividades maliciosas anteriores. Os usuários são aconselhados a confiar em sites oficiais para downloads, evitando resultados de busca patrocinados.

Microsoft torna chaves de acesso o método padrão de autenticação

A Microsoft anunciou que, a partir de 1º de setembro de 2026, as chaves de acesso (passkeys) se tornarão o método padrão de autenticação para o Entra ID, substituindo os códigos de autenticação via SMS e chamadas telefônicas, que serão descontinuados em 1º de fevereiro de 2027. Essa mudança visa aumentar a segurança contra ataques cibernéticos, especialmente em um cenário onde campanhas de phishing assistidas por inteligência artificial têm uma taxa de cliques de 54%, em comparação com apenas 12% para campanhas tradicionais. As chaves de acesso são consideradas mais seguras, pois dificultam o acesso de atacantes que precisariam ter acesso ao hardware da vítima. Além das chaves de acesso, métodos como Windows Hello for Business e chaves de segurança FIDO2 continuarão disponíveis. A Microsoft enfatiza que a evolução do ambiente de ameaças exige métodos de autenticação mais robustos e resistentes a phishing, especialmente com a crescente adoção de IA. A empresa recomenda que as organizações identifiquem usuários que ainda utilizam SMS e planejem a transição para as chaves de acesso.

Grupo de hackers russo ataca servidores de e-mail Zimbra

A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) alertou sobre o grupo de hackers russo Laundry Bear, também conhecido como Void Blizzard, que está atacando organizações que utilizam servidores de e-mail Zimbra Collaboration. Os ataques combinam phishing com a exploração de uma vulnerabilidade crítica, identificada como CVE-2025-66376, que permite a execução de JavaScript malicioso em e-mails HTML. Essa falha, que foi corrigida em novembro de 2025, permite que os atacantes acessem dados de contas de e-mail sem que a vítima precise clicar em links. O grupo tem como alvo entidades do setor de defesa, governo, educação, energia, e tecnologia, coletando informações sensíveis como e-mails, senhas e tokens de autenticação de dois fatores. Além disso, Laundry Bear utiliza kits de phishing que imitam portais de login legítimos do Zimbra, facilitando o roubo de credenciais. A CISA recomenda que as organizações atualizem seus sistemas, monitorem atividades suspeitas e implementem autenticação multifatorial resistente a phishing. Este incidente destaca a necessidade urgente de proteção cibernética, especialmente para setores críticos que podem ser alvos de espionagem e ataques cibernéticos.

Servidor exposto da Alibaba Cloud revela operação de malware JadeProx

Um servidor exposto da Alibaba Cloud revelou uma operação de ciberataque, identificada como JadeProx, que tem como alvo organizações governamentais, de saúde e educação na Ásia e na América Latina. O grupo utilizou um carregador de Windows inédito, chamado TriBack Loader, para realizar intrusões ativas, incluindo ataques a um hospital público no Vietnã e ao Ministério das Relações Exteriores da Malásia. O TriBack Loader opera por meio de uma técnica de DLL sideloading, combinando executáveis legítimos com DLLs maliciosas. Os operadores também realizaram campanhas de phishing, utilizando sites falsos para distribuir malware, como o Beagle, um backdoor documentado pela Sophos. As investigações revelaram que os atacantes exploraram vulnerabilidades críticas, como CVE-2021-32305, que afetam sistemas amplamente utilizados. A Sophos e a Group-IB destacam a importância de monitorar e bloquear domínios associados a esses ataques, além de reforçar a segurança de aplicações Java expostas e sistemas com falhas conhecidas. O relatório sugere que a detecção deve se concentrar na cadeia de sideloading e em arquivos suspeitos em diretórios de inicialização do Windows.

Novas ameaças de cibersegurança malware e fraudes em alta

O cenário de cibersegurança apresenta uma série de novas ameaças, muitas delas disfarçadas como ferramentas úteis. Um pacote npm chamado @copilot-mcp/apex foi identificado como um dropper que instala um infostealer no macOS, coletando dados sensíveis como senhas e chaves de acesso. Além disso, uma extensão falsa do Visual Studio Code, ‘Markdown All Pro’, imita uma ferramenta legítima e permite que atacantes acessem informações do sistema. O Python Package Index (PyPI) implementou uma nova política que rejeita uploads de arquivos em versões antigas, visando prevenir contaminações. Uma campanha de phishing está direcionada a usuários portugueses, distribuindo o malware Lampion, que utiliza técnicas de ofuscação para evitar detecções. Por fim, um novo método de ataque, chamado GhostCommit, utiliza imagens para injetar comandos maliciosos em repositórios de código, explorando a vulnerabilidade de revisores automatizados. Essas ameaças destacam a necessidade de vigilância constante e atualização de sistemas para mitigar riscos.

Grupo de ransomware Chaos utiliza backdoor msaRAT para ataques

O grupo de ransomware Chaos está utilizando uma nova backdoor chamada msaRAT, que oculta a comunicação de comando e controle (C2) ao direcioná-la através dos navegadores Chrome ou Edge. O malware, escrito em Rust, utiliza o Protocolo de Ferramentas de Desenvolvimento do Chrome (CDP) para controlar uma sessão de navegador sem interface gráfica e estabelecer uma conexão com o servidor do atacante. Essa abordagem reduz significativamente o risco de detecção, pois não há conexão direta com a infraestrutura C2. O grupo Chaos, que surgiu em 2025, foi associado a hackers apoiados pelo estado iraniano, que disfarçaram operações de ciberespionagem como ataques motivados financeiramente. Os ataques recentes começaram por meio de phishing e instalaram software de gerenciamento remoto para garantir a persistência. O msaRAT, uma vez ativado, busca o Chrome ou Edge, ativa a interface de depuração remota e injeta JavaScript para construir um canal de comunicação. A comunicação é criptografada e roteada através de servidores da Twilio, dificultando a rastreabilidade do endereço IP do atacante. A Cisco Talos documentou o funcionamento do sistema de troca de dados e forneceu uma lista de indicadores de comprometimento (IoCs) associados a esses ataques.

Autoridades derrubam infraestrutura de kit de phishing Kratos

As autoridades da Alemanha e dos Estados Unidos desmantelaram a infraestrutura central do Kratos, um dos kits de phishing mais utilizados no mundo, que era responsável por cerca de 15.000 campanhas mensais. A operação resultou na retirada de mais de 200 servidores do ar e na prisão do suposto desenvolvedor na Indonésia. O Kratos não apenas coletava senhas, mas também roubava cookies de sessão, permitindo que os criminosos contornassem a autenticação de dois fatores. Com uma estrutura de franquia, cerca de 1.800 clientes pagavam em criptomoedas para utilizar o kit, que foi responsável por centenas de milhares de vítimas em mais de 30 países, principalmente na Europa e nos EUA. A Microsoft já identificou o Kratos como SneakyLog, uma plataforma de phishing como serviço que visava usuários do Microsoft 365. As autoridades alertam que, mesmo com a operação, os clientes do kit ainda podem continuar a utilizá-lo, uma vez que o código e a infraestrutura podem ser facilmente reativados sob novos nomes. A operação é vista como um passo significativo no combate a infraestruturas de phishing altamente profissionais.

Autoridades desmantelam plataforma global de phishing Kratos

As autoridades da Alemanha e dos Estados Unidos desmantelaram a infraestrutura central da Kratos, uma plataforma de phishing como serviço (PhaaS) com alcance global, e prenderam seu desenvolvedor na Indonésia. Durante a operação, mais de 200 servidores foram apreendidos, interrompendo efetivamente o serviço malicioso. A ação foi liderada pelo Ministério Público de Frankfurt (ZIT) e pela Polícia Federal da Alemanha (BKA), em colaboração com agências de aplicação da lei dos EUA. A BKA descreveu a Kratos como um dos serviços de phishing mais utilizados no mundo, com vítimas confirmadas em 35 países, especialmente na Europa e nos Estados Unidos. Estima-se que mais de 1.800 clientes criminosos tenham adquirido o serviço, realizando cerca de 15.000 campanhas de phishing por mês, cada uma com potencial para atingir milhares de destinatários. O kit de phishing permitia a criação de páginas de autenticação falsas da Microsoft, projetadas para roubar endereços de e-mail e senhas. Com a prisão do administrador técnico e o fechamento de partes-chave da infraestrutura, as autoridades acreditam que essas campanhas de phishing não poderão mais continuar.

Operador de malware expõe servidor e lança ataque em usuários do México

Um operador de malware deixou seu servidor de entrega vulnerável, resultando na exposição de um conjunto de ferramentas que inclui 1.048 arquivos, como templates de isca e testes de execução. A Rapid7 identificou uma campanha ativa contra usuários do Windows no México, onde um infostealer foi distribuído por meio de um site falso de consulta de documentos governamentais. O ataque utiliza uma técnica que explora uma vulnerabilidade no WebDAV, permitindo que um atalho .url execute um binário legítimo, mas direcionando o diretório de trabalho para um compartilhamento WebDAV controlado pelo atacante. A documentação recuperada sugere que o operador está utilizando inteligência artificial generativa para acelerar o desenvolvimento e teste de suas entregas de phishing. A campanha, que ocorreu entre 20 e 26 de junho de 2026, registrou mais de 77 mil solicitações de 3.892 IPs únicos, com 82,5% do tráfego vindo do México. Embora a Microsoft tenha corrigido a vulnerabilidade em junho de 2025, o operador está explorando outras falhas similares. A Rapid7 recomenda que as organizações bloqueiem os endereços de comando e controle e monitorem comportamentos suspeitos relacionados ao WebDAV.

Incidente de segurança da DigiCert atribuído ao grupo CylindricalCanine

Pesquisadores de cibersegurança identificaram o incidente de segurança da DigiCert, ocorrido em abril de 2026, como resultado da atividade do grupo de ameaças CylindricalCanine, uma subcategoria do grupo de cibercrime chinês GoldenEyeDog. Este grupo é conhecido por atacar setores de jogos e apostas, utilizando sites falsificados para disseminar software malicioso. O ataque à DigiCert envolveu o acesso não autorizado a dispositivos de analistas de suporte, permitindo o roubo de certificados de assinatura de código destinados a clientes da empresa. O malware utilizado, uma versão modificada do Gh0st RAT, foi entregue através de um arquivo ZIP disfarçado como captura de tela de cliente. A DigiCert revogou 60 certificados comprometidos, dos quais 27 estavam diretamente ligados ao ataque. O grupo CylindricalCanine também tem um histórico de abusar de certificados de assinatura de código para evitar detecções em suas operações. Este incidente destaca a necessidade de vigilância contínua e melhorias nas práticas de segurança, especialmente em relação ao acesso a informações sensíveis e à proteção de certificados digitais.

Mais de 20 sites do governo brasileiro sequestrados para malware

Uma campanha ativa do grupo PhantomEnigma resultou no sequestro de mais de 20 sites do governo brasileiro, transformando-os em canais de entrega de malware. A investigação realizada pela ANY.RUN revelou um comportamento de backdoor não documentado anteriormente, além de conexões de infraestrutura ocultas e múltiplos vetores de ataque que colocam bancos e agências públicas em risco. Os ataques começaram com documentos falsos, como ‘Ofício Polícia Civil’ e ‘Procuração Digital’, que incluíam QR codes e links que pareciam legítimos. Os e-mails fraudulentos, enviados de caixas de correio comprometidas, passaram por verificações de segurança, como SPF, DKIM e DMARC, aumentando sua aparência de legitimidade. Os sistemas governamentais foram usados como infraestrutura confiável para a entrega do malware, sem serem os alvos finais. A evolução da campanha incluiu a transição de atividades focadas em bancos para o uso de sites .gov.br comprometidos, dificultando a detecção. O malware, um backdoor modular, pode coletar dados do sistema, estabelecer persistência e entregar diferentes cargas úteis, tornando a contenção mais desafiadora. Este incidente destaca a necessidade de vigilância contínua e de um protocolo seguro para relatar mensagens suspeitas, especialmente em setores críticos como o financeiro e o público.

Malware OkoBot visa usuários de carteiras de hardware no Brasil

O malware OkoBot, ativo desde abril de 2025, tem como alvo usuários de carteiras de hardware, como Trezor e Ledger, roubando suas frases de recuperação. O módulo SeedHunter, parte do OkoBot, injeta código malicioso no software legítimo das carteiras, criando uma página de phishing que solicita a frase de recuperação assim que o dispositivo é conectado. A Kaspersky identificou centenas de vítimas em mais de 25 países, com o Brasil sendo o mais afetado. O malware possui mais de 20 cargas úteis e continua ativo, explorando vulnerabilidades em sistemas Windows. Além disso, o OkoBot utiliza métodos sofisticados, como um downloader em PowerShell que se conecta a servidores controlados por atacantes, permitindo o roubo de credenciais e dados sensíveis. A situação é crítica, pois não há correções disponíveis para as vulnerabilidades exploradas, e a proteção depende da vigilância dos usuários e da segurança dos endpoints.

Novos kits de phishing ameaçam contas do Microsoft 365

Pesquisadores da ReliaQuest identificaram dois novos kits de phishing, Jalisco e OmegaLord, que visam contas do Microsoft 365, utilizando técnicas que burlam a autenticação multifator (MFA). O kit Jalisco emprega um método de phishing baseado em código de dispositivo, enquanto o OmegaLord se disfarça como um leitor de PDF para coletar credenciais de login e números de telefone, facilitando a interceptação de solicitações ou códigos MFA.

O método de phishing por código de dispositivo explora o fluxo de autorização do OAuth 2.0, enganando as vítimas para que autorizem um dispositivo controlado pelo atacante a acessar suas contas. O Jalisco gera códigos de dispositivo em tempo real, contornando a validade de 15 minutos imposta pela Microsoft. Após a invasão, os atacantes podem acessar dados sensíveis armazenados em serviços como SharePoint e realizar exfiltração em questão de minutos.

Microsoft adotará chaves de acesso como método padrão de autenticação

A Microsoft anunciou que, a partir de setembro de 2026, as chaves de acesso se tornarão o método padrão de autenticação para o serviço de identidade empresarial Entra ID. Os usuários que atualmente utilizam autenticação via SMS e voz serão migrados automaticamente para chaves de acesso, que são consideradas mais seguras e resistentes a phishing. A autenticação por SMS e voz será descontinuada em fevereiro de 2027, e as organizações são aconselhadas a garantir que todos os usuários adotem métodos de autenticação que não sejam suscetíveis a ataques de phishing antes dessa data. A Microsoft observou um aumento significativo nas campanhas de phishing habilitadas por IA, com taxas de cliques que chegam a 54%, em comparação com 12% para campanhas tradicionais. A mudança para chaves de acesso visa reduzir a dependência de métodos de autenticação vulneráveis e fortalecer a proteção contra o roubo de credenciais. As organizações que ainda precisarem de autenticação baseada em telefone deverão configurar provedores de telecomunicações de terceiros. A Microsoft disponibiliza orientações detalhadas para a implementação de autenticação sem senha e resistente a phishing.

LastPass alerta sobre campanha de phishing com e-mails falsos

A LastPass emitiu um alerta sobre uma campanha de phishing em andamento que utiliza e-mails falsos para enganar usuários. Os e-mails, que se assemelham a comunicações corporativas legítimas, informam sobre supostas atualizações nas políticas de segurança e direcionam os destinatários a uma página que imita o serviço DocuSign, onde é alegado que um documento está disponível para revisão. A empresa esclarece que seus sistemas não foram comprometidos e que os e-mails não foram enviados de sua infraestrutura, apesar de os atacantes utilizarem domínios que aparentam ser legítimos. Os e-mails, enviados de ‘hello@lastpassnewsletter.com’, mencionam mudanças nas políticas de serviço da LastPass, como melhorias na monitorização de SaaS e opções de redefinição de senha. Ao clicar no botão ‘Revisar e Acessar Termos’, os usuários são levados a um site malicioso, identificado como lastpasscompliance[.]com, que foi sinalizado como perigoso por Microsoft Defender e Cloudflare. Embora a LastPass não tenha confirmado o objetivo da campanha, o site falso solicita que os usuários baixem um arquivo que supostamente é compatível com Windows e macOS. A empresa recomenda que os usuários que inseriram suas credenciais em sites de phishing mudem suas senhas imediatamente e revisem suas contas em busca de atividades suspeitas.

Autoridades do Reino Unido processam cinco por fraudes com chamadas

As autoridades britânicas acusaram cinco indivíduos após uma investigação da National Crime Agency (NCA) sobre a plataforma de falsificação de identificação de chamadas chamada Russian Coms. Essa plataforma, que operava desde 2020, permitia que criminosos realizassem mais de 1,8 milhão de chamadas fraudulentas, utilizando números de instituições financeiras e agências de segurança para enganar as vítimas. Os acusados, todos de Londres, enfrentam várias acusações, incluindo conspiração para fornecer artigos relacionados a fraudes e conversão de propriedade criminosa. A NCA revelou que a Russian Coms foi responsável por perdas financeiras que somam dezenas de milhões de libras, afetando cerca de 170 mil vítimas em mais de 107 países. A plataforma foi promovida em redes sociais como Telegram e Instagram e oferecia serviços como chamadas criptografadas e alteração de voz. A operação que resultou na desativação da Russian Coms, chamada ‘Operação Henhouse’, levou a 290 prisões em todo o Reino Unido e destacou a crescente preocupação com fraudes telefônicas que utilizam tecnologia avançada para enganar os consumidores.

Lidl sofre vazamento de dados de clientes na Europa

A rede de supermercados Lidl, pertencente ao grupo Schwarz, notificou clientes na Alemanha, Bélgica e Países Baixos sobre um vazamento de dados pessoais ocorrido em um provedor de serviços. O incidente, que foi descoberto na semana passada, resultou no roubo de informações de clientes que utilizam a loja online da Lidl. Segundo a empresa, apesar de manter altos padrões de segurança da informação, atacantes conseguiram acessar brevemente um arquivo armazenado separadamente, levando ao roubo de dados como nome, telefone, e-mail e data de nascimento. Embora os sistemas da loja online não tenham sido comprometidos, a Lidl não descarta a possibilidade de que senhas e informações de pagamento também possam ter sido afetadas. A empresa já registrou um boletim de ocorrência e contratou especialistas em forense digital para investigar o incidente. Além disso, a Lidl alertou os clientes sobre possíveis tentativas de phishing que possam utilizar as informações roubadas, recomendando cautela ao receber mensagens inesperadas. A Autoridade de Proteção de Dados da Holanda também foi notificada sobre o incidente.

Operação de phishing como serviço ataca contas do Microsoft 365

Um novo serviço de phishing, chamado Forg365, está utilizando uma combinação de técnicas avançadas para comprometer contas do Microsoft 365. Este serviço, que custa $400 por mês e é distribuído via Telegram, emprega phishing com código de dispositivo, táticas de adversário no meio (AitM), evasão de antibots e criação de iscas assistida por inteligência artificial (IA). As campanhas de ataque utilizam infraestrutura de entrega de e-mails legítimos, como Amazon SES e Twilio SendGrid, para disfarçar links maliciosos. O Forg365 oferece um painel de controle acessível na clearnet, onde os operadores podem gerar iscas e gerenciar tokens capturados. A plataforma também inclui uma extensão para navegadores que facilita o acesso contínuo a contas comprometidas. Além disso, o Forg365 permite ações pós-compromisso, como monitoramento de e-mails e respostas automáticas a mensagens. A operação reflete a industrialização do modelo de negócios de phishing, permitindo que até mesmo indivíduos com pouca experiência técnica realizem campanhas em larga escala. Diante desse cenário, recomenda-se que as empresas bloqueiem a autenticação por código de dispositivo, revisem regras de fluxo de e-mails e auditem atividades suspeitas em caixas de entrada.

Operação de phishing no Microsoft 365 expõe vulnerabilidades graves

Um ataque de phishing ativo direcionado a usuários do Microsoft 365 foi descoberto, revelando falhas significativas na segurança. Um operador egípcio, identificado como codemado, deixou um servidor Python exposto na internet, permitindo que a empresa de segurança Lexfo acessasse sua ferramenta de ataque. O operador utilizou uma versão modificada do proxy Evilginx, que permitiu contornar a autenticação multifator (MFA) de duas maneiras distintas. A primeira técnica envolveu a intermediação do login ao vivo, enquanto a segunda abusou de um fluxo de login legítimo da Microsoft.

Polícia Holandesa investiga hackers em violação de dados da Odido

A Polícia Nacional da Holanda revelou indícios de que hackers holandeses estiveram envolvidos em uma violação de dados ocorrida em fevereiro na operadora de telecomunicações Odido. A investigação apontou que um homem de fala holandesa se passou por funcionário de TI da empresa durante uma ligação com o serviço de atendimento ao cliente, levando a um ataque de phishing que resultou no roubo de dados pessoais de 6,2 milhões de clientes. As informações expostas incluem nome completo, endereço, número de telefone, e dados bancários, mas não incluem detalhes de chamadas ou senhas. O grupo de cibercrime ShinyHunters reivindicou a responsabilidade pelo ataque, divulgando um arquivo de 88GB com mais de 15 milhões de registros. A polícia destacou que, embora as investigações sejam complexas, os criminosos digitais deixam rastros que podem ser utilizados para identificar os responsáveis. A Odido, uma das maiores operadoras de telecomunicações da Holanda, ainda não atribuiu oficialmente a violação, mas o impacto na segurança de dados é significativo, especialmente considerando a legislação de proteção de dados, como a LGPD no Brasil.

Grupo de cibercriminosos usa phishing por voz para extorquir dados

Um ator de ameaças, identificado como O-UNC-066, está atacando organizações de diversos setores com solicitações de segurança falsas baseadas em voz, visando usuários do Microsoft 365. O grupo utiliza um kit de phishing controlado por painel que foca no processo de registro de chaves de acesso (passkeys). Os ataques têm como alvo indústrias como alimentos e bebidas, tecnologia, saúde, automotiva, construção e aviação. Os criminosos registram domínios que incluem a palavra ‘passkey’ e fazem chamadas para persuadir os usuários a se inscreverem em uma nova chave de acesso. Ao direcionar os usuários para um kit de phishing que imita o processo legítimo da Microsoft, os atacantes conseguem registrar suas próprias chaves de acesso nas contas das vítimas, obtendo acesso não autorizado. Este tipo de ataque se aproveita da falta de familiaridade dos usuários com a autenticação por chaves de acesso, criando uma sequência de páginas que enganam as vítimas a fornecerem suas credenciais e aprovar o registro de uma chave de acesso maliciosa. A situação é preocupante, pois coincide com a Microsoft incentivando a adoção de chaves de acesso, o que pode ser explorado por criminosos para facilitar ataques de extorsão de dados.

Verão e Cibersegurança Oportunidades para Criminosos Virtuais

Durante o verão, muitas organizações enfrentam desafios de segurança cibernética devido à redução de pessoal e à diminuição da vigilância. Os cibercriminosos aproveitam essa oportunidade, aumentando os ataques em até 40% durante períodos de férias. Com equipes de segurança menores, a capacidade de resposta a alertas e incidentes diminui, tornando mais difícil detectar atividades suspeitas, como phishing e comprometimento de e-mails corporativos. A falta de conhecimento institucional, com a ausência de engenheiros seniores, pode atrasar investigações e decisões críticas. Para mitigar esses riscos, as organizações devem adotar soluções de automação e monitoramento contínuo, que permitem a manutenção da segurança mesmo com equipes reduzidas. Ferramentas de automação podem priorizar alertas, executar processos de resposta e aplicar patches automaticamente, garantindo que a segurança não dependa exclusivamente da disponibilidade humana. Assim, é essencial que as empresas desenvolvam operações de segurança resilientes, capazes de detectar e responder a ameaças independentemente da equipe disponível.

Operação de phishing como serviço visa contas do Microsoft 365

Um novo serviço de phishing como serviço (PhaaS) chamado Forg365 tem como alvo contas do Microsoft 365, utilizando métodos de adversário no meio (AiTM) e códigos de dispositivo, além de geração de iscas assistida por inteligência artificial. A plataforma oferece uma extensão de navegador que permite acesso contínuo aos serviços da Microsoft sem necessidade de reautenticação. Pesquisadores da ZeroBEC identificaram que muitos recursos do Forg365 são semelhantes a outras plataformas de PhaaS, como Kali365 e Sneaky2FA. A investigação começou com e-mails de phishing disfarçados de documentos empresariais, utilizando serviços legítimos como Amazon SES e SendGrid para entrega. O Forg365 permite a criação de campanhas de phishing, gerenciamento de links e tokens, e geração de e-mails maliciosos a partir de um painel centralizado. A plataforma também possui um recurso de monitoramento de palavras-chave em caixas de entrada comprometidas e uma extensão chamada ForgCookie, que captura cookies de sessão para acesso persistente. As principais rotas de ataque incluem phishing por código de dispositivo e phishing AiTM, ambos projetados para enganar as vítimas e capturar credenciais sem solicitar diretamente a senha. A ZeroBEC recomenda que as organizações restrinjam a autenticação por código de dispositivo e monitorem logs do Microsoft Entra para eventos suspeitos.

Grupo Helix usa táticas de phishing para extorquir dados do SharePoint

Um novo grupo de extorsão de dados, conhecido como Helix, está utilizando táticas focadas em identidade, como vishing (phishing por voz), phishing de código de dispositivo e abuso de autenticação multifatorial (MFA) para roubar dados de ambientes SharePoint. O contato inicial é feito por meio de vishing, onde os atacantes se passam por gerentes das vítimas, utilizando nomes ou técnicas de falsificação de ID para parecerem legítimos. O objetivo é enganar os alvos em esquemas de phishing de código de dispositivo para obter acesso às suas contas. Após a invasão, os operadores do Helix registram rapidamente um novo aplicativo de autenticação multifatorial para garantir a persistência, explorando e enumerando o SharePoint antes de exfiltrar arquivos. Os dados roubados são geralmente utilizados para extorquir as organizações vítimas, ameaçando publicá-los a menos que um resgate seja pago. Pesquisadores da ReliaQuest identificaram que o comportamento de exfiltração do SharePoint é a assinatura técnica mais forte do Helix, com uma coleta automatizada que se mostrou consistente em vários incidentes. Para mitigar esses ataques, recomenda-se desativar a autenticação por código de dispositivo sempre que possível e restringir o acesso ao SharePoint a dispositivos gerenciados.

Relatório da IBM revela uso de IA em ataques cibernéticos

O Relatório de Custo de uma Violação de Dados da IBM de 2025 revelou que 16% das violações analisadas envolveram o uso de ferramentas de inteligência artificial (IA) por atacantes, principalmente para ataques de phishing e de impersonação com deepfake. O serviço de atendimento ao cliente (service desk) se torna um alvo natural para engenharia social, pois um atacante que convence um agente de que é um usuário legítimo pode contornar controles técnicos. A IA facilita essa tarefa, tornando as abordagens mais personalizadas e convincentes. O processo de integração de novos funcionários é especialmente vulnerável, já que os agentes de suporte podem não ter familiaridade com os novos colaboradores. Para mitigar esses riscos, é essencial que os agentes tenham métodos mais robustos de verificação de identidade antes de conceder acesso a credenciais ou aprovar mudanças sensíveis. O uso de soluções como o Specops Secure Onboarding pode ajudar a proteger o processo de integração, garantindo que os novos funcionários criem senhas seguras sem que credenciais sejam enviadas diretamente, além de implementar verificações biométricas para evitar impersonações. Com a crescente sofisticação dos ataques, a proteção do service desk se torna uma prioridade crítica para as organizações.

Grupo de cibercriminosos usa chamadas para phishing em Microsoft 365

Um grupo de cibercriminosos tem atacado organizações de diversos setores com solicitações de segurança falsas, utilizando chamadas telefônicas para persuadir usuários do Microsoft 365 a se inscreverem em uma nova chave de acesso Entra. Essa técnica, conhecida como vishing, explora uma funcionalidade recém-lançada pela Microsoft que permite campanhas de registro de chaves de acesso. Os atacantes direcionam as vítimas para sites de phishing que imitam o processo legítimo de registro, coletando credenciais e códigos de autenticação multifatorial (MFA). O grupo, identificado como O-UNC-066 e associado à operação de extorsão chamada Pink, tem como alvo setores como alimentos e bebidas, tecnologia, saúde, automotivo, construção e aviação. Após obter acesso às contas, os criminosos rapidamente exfiltram dados de serviços como SharePoint e OneDrive, utilizando um painel PHP controlado pelo operador para guiar as vítimas em tempo real. A Okta recomenda que as organizações implementem métodos de verificação mais rigorosos para a identidade de pessoal de suporte ao cliente e neguem solicitações de locais onde a empresa não opera.

Fraude bancária no México utiliza iscas ClickFix para atacar clientes

Um novo esquema de fraude bancária está atacando clientes de bancos, fintechs e exchanges de criptomoedas no México, utilizando iscas ClickFix. A operação, identificada como REF6045 pelo Elastic Security Labs, envolve a infecção de vítimas através de páginas falsas de verificação CAPTCHA, que induzem os usuários a executar um comando malicioso que instala um toolkit PowerShell chamado SCMBANKER. Este malware é projetado especificamente para o ecossistema financeiro mexicano e possui capacidades como monitoramento de sessões bancárias, captura de telas e manipulação de área de transferência. O ataque começa com uma verificação CAPTCHA falsa que leva as vítimas a copiar e colar um comando malicioso. Após a instalação, o operador pode monitorar a atividade bancária da vítima, redirecionar navegadores e até mesmo bloquear a tela com avisos falsos. Os pesquisadores notaram que o SCMBANKER utiliza um modelo de linguagem para desenvolver suas ferramentas, evidenciando a utilização de inteligência artificial na criação do malware. A operação representa um risco significativo, pois já existem vítimas reais sendo monitoradas em tempo real pelos operadores. A descoberta de um diretório aberto permitiu a recuperação de informações detalhadas sobre a infraestrutura do ataque, revelando falhas de segurança operacional por parte dos criminosos.

Campanha EvilTokens expõe nova vulnerabilidade em segurança de e-mails

Uma recente campanha de phishing chamada EvilTokens está atacando empresas nos EUA e na Europa, revelando uma nova vulnerabilidade na segurança de e-mails. A técnica, conhecida como ‘ghost phishing’, mantém a página maliciosa oculta até que seja decifrada e se torne visível no navegador da vítima. O ataque utiliza um método de phishing que não requer o roubo direto de senhas, mas sim a autorização involuntária do acesso às contas do Microsoft 365. Isso representa um risco significativo, pois verificações tradicionais de URL podem não detectar o ataque, resultando em maior exposição a invasões de contas e acesso não autorizado a dados sensíveis. A análise do ataque foi realizada na sandbox interativa ANY.RUN, que permitiu visualizar o fluxo completo do ataque, destacando a importância de ter visibilidade no nível do navegador para detectar e conter essas ameaças antes que causem danos financeiros. Os setores mais afetados incluem tecnologia, manufatura, educação e serviços financeiros, onde a exposição ao phishing atingiu níveis alarmantes, como 75,6% no setor de consultoria. Para mitigar esses riscos, é crucial que as equipes de segurança adotem ferramentas que permitam a inspeção de dados no navegador e a detecção de comportamentos maliciosos.

Novo malware RedWing ameaça segurança bancária em dispositivos Android

Um novo malware para Android, denominado RedWing, está sendo comercializado no Telegram como um serviço de fraude bancária acessível até para criminosos de baixa habilidade. De acordo com a Zimperium, que identificou a operação, o RedWing é uma variante do malware Oblivion, e é oferecido em pacotes de assinatura que incluem descontos por indicação, guias e vídeos explicativos, permitindo que qualquer comprador crie um aplicativo personalizado sob demanda.

O processo de infecção começa com um link de phishing que direciona a vítima a uma página falsa de loja de aplicativos. O malware solicita permissões de forma gradual, utilizando técnicas enganosas para obter acesso total ao dispositivo. Uma vez instalado, o RedWing pode criar telas de login falsas, ler mensagens de texto para capturar códigos de autenticação e redirecionar chamadas, além de permitir o controle remoto do dispositivo.

Campanha de phishing com código de dispositivo do Microsoft 365 em alta

Uma nova campanha de phishing utilizando códigos de dispositivo do Microsoft 365 foi identificada entre o final de junho e início de julho de 2026. A técnica, conhecida como ‘device code phishing’, explora um fluxo legítimo de autenticação OAuth 2.0, permitindo que atacantes contornem a autenticação multifator (MFA) e acessem contas sem precisar roubar senhas. Ao invés de criar páginas falsas, os criminosos manipulam usuários a completarem um prompt de autenticação real, inserindo um código que, na verdade, autoriza o acesso do invasor. A campanha observada pela ZeroBEC utiliza iscas relacionadas a colaborações e pagamentos, levando as vítimas a um site legítimo, mas comprometido, que orquestra o desafio de código do dispositivo. Essa abordagem é similar a uma campanha anterior, Storm-2372, e utiliza uma infraestrutura reutilizável chamada DEBULL, que permite a personalização das iscas sem alterar a base de identidade. O aumento desses ataques representa um risco significativo, facilitando a tomada de controle de contas, roubo de informações e fraudes. A situação exige atenção especial dos profissionais de segurança, especialmente em um cenário onde a autenticação legítima é explorada para fins maliciosos.

Automatizando a segurança de e-mails com IA comportamental

As organizações continuam a investir em soluções de segurança como gateways de e-mail seguros e autenticação multifatorial, mas ataques de phishing, comprometimento de e-mail corporativo (BEC) e tomada de conta (ATO) permanecem como ameaças persistentes. Um webinar promovido pela BleepingComputer, intitulado ‘Stop chasing alerts: Automating email security with behavioral AI’, abordará como a inteligência artificial comportamental pode ajudar as empresas a identificar padrões de comunicação anormais, automatizar investigações e acelerar respostas a ataques de e-mail. Os ataques modernos têm se tornado mais sofisticados, utilizando identidades confiáveis e comunicações empresariais normais, o que dificulta a detecção por controles tradicionais de segurança. O evento contará com especialistas que compartilharão insights práticos sobre como reduzir a fadiga de alertas e melhorar a eficiência das investigações. O webinar também discutirá as estratégias para detectar esses ataques de forma mais eficaz, aliviando a carga operacional das equipes de segurança. Os participantes aprenderão sobre as táticas que os atacantes usam e como a IA pode ser uma aliada na defesa contra essas ameaças.

Atores de ameaças abusam de chamadas do Microsoft Teams para instalar malware

A Palo Alto Networks, através da sua unidade Unit 42, revelou uma nova campanha de ciberataques que explora chamadas de voz do Microsoft Teams. Os atacantes se passam por funcionários de suporte técnico para induzir colaboradores a instalar o malware EtherRAT, que concede acesso remoto a redes corporativas. O ataque começa com um e-mail de phishing disfarçado de ‘Pesquisa de Funcionários’, contendo um PDF malicioso. Após abrir o documento, a vítima recebe uma chamada de voz do Teams de uma conta externa que se faz passar por um ‘Administrador de Sistema’. Os pesquisadores notaram que a sessão do Teams exibia o rótulo ‘Externo desconhecido’, indicando que o chamador pertencia a um locatário diferente do Microsoft 365. Após convencer a vítima a conceder controle remoto, o atacante orienta a instalação de ferramentas legítimas de acesso remoto, como HopToDesk e AnyDesk, antes de baixar e executar um instalador MSI malicioso que carrega o EtherRAT. Este trojan de acesso remoto, escrito em Node.js, permite que os atacantes executem comandos, manipulem arquivos e roubem dados. A campanha destaca a crescente preocupação com a segurança do Microsoft Teams, levando a empresa a implementar novas proteções contra ataques de phishing e vishing.

Campanha de phishing finge ser marcas famosas para roubar credenciais

Uma nova campanha de phishing está se passando por mais de 30 marcas conhecidas, como Adobe, Netflix e Coca-Cola, visando profissionais de marketing para roubar credenciais de contas do Google. Os atacantes utilizam a plataforma legítima PeopleForce e um domínio associado ao Salesforce Marketing Cloud para redirecionar as vítimas a uma página de captura maliciosa. Para aumentar a credibilidade, os e-mails de phishing usam nomes e fotos de recrutadores reais das empresas impersonadas. A análise de Will Thomas, da Team Cymru, revelou que a campanha utiliza pelo menos 34 domínios, abrangendo setores como aviação, alimentos, vestuário e tecnologia. Os e-mails, que inicialmente usavam endereços do Outlook, solicitam que as vítimas agendem entrevistas, levando-as a uma página que imita o login do Google. Embora não esteja claro como os atacantes acessaram as plataformas legítimas, a possibilidade de criação de contas genuínas ou uso de logins comprometidos é considerada. A operação já está em andamento há pelo menos cinco meses, destacando a necessidade de vigilância constante contra esse tipo de ameaça.

Grupo de ameaças ligado à China ataca contribuintes indianos

Um novo grupo de ameaças cibernéticas, supostamente ligado à China, está atacando contribuintes, profissionais de contabilidade e equipes financeiras corporativas na Índia. A campanha, chamada de Operação DragonReturn, foi identificada pela Seqrite Labs e começou em 18 de maio de 2026, coincidindo com a temporada de declaração de impostos no país. Os ataques utilizam e-mails de phishing que se disfarçam como comunicações do Departamento de Impostos da Índia, induzindo os usuários a clicarem em links maliciosos. O objetivo final é implantar um trojan de acesso remoto para roubar dados sensíveis. A técnica envolve o uso de documentos falsos, citações legais reais e conteúdo bilíngue para aumentar a credibilidade. Após a infecção, o malware garante acesso persistente ao sistema, utilizando técnicas de ocultação e injeção de payloads. A análise da infraestrutura sugere que os atacantes estão utilizando endereços IP associados à China, levantando suspeitas sobre a origem da operação. Essa ameaça representa um risco significativo, especialmente considerando a possibilidade de roubo de dados financeiros e credenciais. A situação é um alerta para empresas e profissionais que lidam com informações fiscais e financeiras, destacando a necessidade de vigilância e proteção contra ataques cibernéticos.

Framework de malware modular Avalon representa nova ameaça cibernética

Pesquisadores de cibersegurança identificaram um novo framework de malware modular, denominado Avalon, que utiliza uma cadeia de phishing em múltiplas etapas para contornar controles de segurança tradicionais. O ataque inicia com um e-mail que simula um documento legal, levando o destinatário a um arquivo protegido por senha no Proton Drive. Dentro desse arquivo, um atalho do Windows aciona uma sequência de malware que culmina na execução do Avalon, que combina funções de coleta de credenciais, movimentação lateral, acesso remoto e execução de ransomware, conhecido internamente como CrownX.