Phishing

Campanha de espionagem cibernética usa plugin malicioso do Notepad

O Computer Emergency Response Team da Ucrânia (CERT-UA) alertou sobre uma nova campanha de ciberespionagem que utiliza um programa malicioso disfarçado como um plugin do Notepad++ para comprometer sistemas Windows. A atividade foi atribuída ao grupo UAC-0099, alinhado à Rússia, que já explorou falhas de segurança em softwares como WinRAR para disseminar o malware LONEPAGE. A nova tática envolve e-mails de phishing com anexos de imagem que redirecionam para um serviço de compartilhamento de arquivos, onde um arquivo ZIP contém um script Visual Basic disfarçado de PDF. Este script baixa e executa um DLL malicioso, que estabelece persistência no sistema e permite a execução de cargas secundárias. O CERT-UA recomenda que organizações atualizem seus softwares para evitar a exploração de vulnerabilidades conhecidas. A campanha se insere em um contexto mais amplo de ataques cibernéticos russos, que têm como alvo instituições governamentais e comerciais ocidentais, destacando a crescente sofisticação e persistência das ameaças cibernéticas na região.

Más notícias pagar resgate pode fazer hackers voltarem a pedir mais

Um novo relatório da Proofpoint, intitulado ‘2026 AI-Era Ransomware Report’, revela que 54% das organizações afetadas por ransomware pagaram os atacantes para recuperar o acesso a arquivos bloqueados. Apesar dos avisos das autoridades e especialistas em cibersegurança para não ceder às demandas, a pressão enfrentada pelas empresas em situações de crise muitas vezes leva à decisão de pagar. O estudo, que entrevistou quase 1.000 profissionais de segurança em 12 mercados, também aponta que 37% dos que pagaram enfrentaram novas tentativas de extorsão logo após o pagamento. Além disso, 2% dos entrevistados pagaram e nunca conseguiram recuperar o acesso aos seus dados. Os especialistas recomendam que as empresas adotem medidas preventivas, como a conscientização sobre phishing, a manutenção de backups offline e a implementação de serviços de proteção de endpoint, preferencialmente com suporte de inteligência artificial. O relatório destaca que pagar o resgate não garante a segurança e pode, na verdade, incentivar futuros ataques, uma vez que os criminosos percebem que podem obter lucro com suas ações.

Campanha de malvertising no Bing distribui malware SectopRAT

Uma campanha de malvertising no serviço de busca Bing está promovendo um instalador falso do aplicativo de desktop Claude, hospedado em um domínio legítimo da Claude.ai, com o objetivo de entregar o malware SectopRAT. Entre 21 e 22 de julho, pelo menos 29 organizações foram comprometidas durante essa operação maliciosa, identificada pelos pesquisadores como FakeAgent. O ataque utiliza um artefato malicioso do Claude, que foi baixado mais de 7.100 vezes antes de ser removido pela Anthropic. O arquivo, que aparenta ser um componente legítimo do JetBrains Chromium, na verdade carrega uma DLL maliciosa (libcef.dll) que instala o trojan de acesso remoto SectopRAT, capaz de roubar informações. O malware, ativo desde 2019, visa senhas de usuários, dados de cartões de crédito, arquivos e credenciais de FTP, além de informações de clientes de mensagens como Discord e Telegram. Os pesquisadores da Huntress identificaram que a campanha utilizou técnicas de anti-análise e que o SectopRAT se comunica com servidores de comando e controle via transações na Ethereum BNB Smart Chain. A análise revelou que os atacantes registraram 10 domínios associados a um mesmo e-mail, um dos quais já havia sido vinculado a atividades maliciosas anteriores. Os usuários são aconselhados a confiar em sites oficiais para downloads, evitando resultados de busca patrocinados.

Microsoft torna chaves de acesso o método padrão de autenticação

A Microsoft anunciou que, a partir de 1º de setembro de 2026, as chaves de acesso (passkeys) se tornarão o método padrão de autenticação para o Entra ID, substituindo os códigos de autenticação via SMS e chamadas telefônicas, que serão descontinuados em 1º de fevereiro de 2027. Essa mudança visa aumentar a segurança contra ataques cibernéticos, especialmente em um cenário onde campanhas de phishing assistidas por inteligência artificial têm uma taxa de cliques de 54%, em comparação com apenas 12% para campanhas tradicionais. As chaves de acesso são consideradas mais seguras, pois dificultam o acesso de atacantes que precisariam ter acesso ao hardware da vítima. Além das chaves de acesso, métodos como Windows Hello for Business e chaves de segurança FIDO2 continuarão disponíveis. A Microsoft enfatiza que a evolução do ambiente de ameaças exige métodos de autenticação mais robustos e resistentes a phishing, especialmente com a crescente adoção de IA. A empresa recomenda que as organizações identifiquem usuários que ainda utilizam SMS e planejem a transição para as chaves de acesso.

Grupo de hackers russo ataca servidores de e-mail Zimbra

A CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) alertou sobre o grupo de hackers russo Laundry Bear, também conhecido como Void Blizzard, que está atacando organizações que utilizam servidores de e-mail Zimbra Collaboration. Os ataques combinam phishing com a exploração de uma vulnerabilidade crítica, identificada como CVE-2025-66376, que permite a execução de JavaScript malicioso em e-mails HTML. Essa falha, que foi corrigida em novembro de 2025, permite que os atacantes acessem dados de contas de e-mail sem que a vítima precise clicar em links. O grupo tem como alvo entidades do setor de defesa, governo, educação, energia, e tecnologia, coletando informações sensíveis como e-mails, senhas e tokens de autenticação de dois fatores. Além disso, Laundry Bear utiliza kits de phishing que imitam portais de login legítimos do Zimbra, facilitando o roubo de credenciais. A CISA recomenda que as organizações atualizem seus sistemas, monitorem atividades suspeitas e implementem autenticação multifatorial resistente a phishing. Este incidente destaca a necessidade urgente de proteção cibernética, especialmente para setores críticos que podem ser alvos de espionagem e ataques cibernéticos.

Servidor exposto da Alibaba Cloud revela operação de malware JadeProx

Um servidor exposto da Alibaba Cloud revelou uma operação de ciberataque, identificada como JadeProx, que tem como alvo organizações governamentais, de saúde e educação na Ásia e na América Latina. O grupo utilizou um carregador de Windows inédito, chamado TriBack Loader, para realizar intrusões ativas, incluindo ataques a um hospital público no Vietnã e ao Ministério das Relações Exteriores da Malásia. O TriBack Loader opera por meio de uma técnica de DLL sideloading, combinando executáveis legítimos com DLLs maliciosas. Os operadores também realizaram campanhas de phishing, utilizando sites falsos para distribuir malware, como o Beagle, um backdoor documentado pela Sophos. As investigações revelaram que os atacantes exploraram vulnerabilidades críticas, como CVE-2021-32305, que afetam sistemas amplamente utilizados. A Sophos e a Group-IB destacam a importância de monitorar e bloquear domínios associados a esses ataques, além de reforçar a segurança de aplicações Java expostas e sistemas com falhas conhecidas. O relatório sugere que a detecção deve se concentrar na cadeia de sideloading e em arquivos suspeitos em diretórios de inicialização do Windows.

Novas ameaças de cibersegurança malware e fraudes em alta

O cenário de cibersegurança apresenta uma série de novas ameaças, muitas delas disfarçadas como ferramentas úteis. Um pacote npm chamado @copilot-mcp/apex foi identificado como um dropper que instala um infostealer no macOS, coletando dados sensíveis como senhas e chaves de acesso. Além disso, uma extensão falsa do Visual Studio Code, ‘Markdown All Pro’, imita uma ferramenta legítima e permite que atacantes acessem informações do sistema. O Python Package Index (PyPI) implementou uma nova política que rejeita uploads de arquivos em versões antigas, visando prevenir contaminações. Uma campanha de phishing está direcionada a usuários portugueses, distribuindo o malware Lampion, que utiliza técnicas de ofuscação para evitar detecções. Por fim, um novo método de ataque, chamado GhostCommit, utiliza imagens para injetar comandos maliciosos em repositórios de código, explorando a vulnerabilidade de revisores automatizados. Essas ameaças destacam a necessidade de vigilância constante e atualização de sistemas para mitigar riscos.

Grupo de ransomware Chaos utiliza backdoor msaRAT para ataques

O grupo de ransomware Chaos está utilizando uma nova backdoor chamada msaRAT, que oculta a comunicação de comando e controle (C2) ao direcioná-la através dos navegadores Chrome ou Edge. O malware, escrito em Rust, utiliza o Protocolo de Ferramentas de Desenvolvimento do Chrome (CDP) para controlar uma sessão de navegador sem interface gráfica e estabelecer uma conexão com o servidor do atacante. Essa abordagem reduz significativamente o risco de detecção, pois não há conexão direta com a infraestrutura C2. O grupo Chaos, que surgiu em 2025, foi associado a hackers apoiados pelo estado iraniano, que disfarçaram operações de ciberespionagem como ataques motivados financeiramente. Os ataques recentes começaram por meio de phishing e instalaram software de gerenciamento remoto para garantir a persistência. O msaRAT, uma vez ativado, busca o Chrome ou Edge, ativa a interface de depuração remota e injeta JavaScript para construir um canal de comunicação. A comunicação é criptografada e roteada através de servidores da Twilio, dificultando a rastreabilidade do endereço IP do atacante. A Cisco Talos documentou o funcionamento do sistema de troca de dados e forneceu uma lista de indicadores de comprometimento (IoCs) associados a esses ataques.

Autoridades derrubam infraestrutura de kit de phishing Kratos

As autoridades da Alemanha e dos Estados Unidos desmantelaram a infraestrutura central do Kratos, um dos kits de phishing mais utilizados no mundo, que era responsável por cerca de 15.000 campanhas mensais. A operação resultou na retirada de mais de 200 servidores do ar e na prisão do suposto desenvolvedor na Indonésia. O Kratos não apenas coletava senhas, mas também roubava cookies de sessão, permitindo que os criminosos contornassem a autenticação de dois fatores. Com uma estrutura de franquia, cerca de 1.800 clientes pagavam em criptomoedas para utilizar o kit, que foi responsável por centenas de milhares de vítimas em mais de 30 países, principalmente na Europa e nos EUA. A Microsoft já identificou o Kratos como SneakyLog, uma plataforma de phishing como serviço que visava usuários do Microsoft 365. As autoridades alertam que, mesmo com a operação, os clientes do kit ainda podem continuar a utilizá-lo, uma vez que o código e a infraestrutura podem ser facilmente reativados sob novos nomes. A operação é vista como um passo significativo no combate a infraestruturas de phishing altamente profissionais.

Autoridades desmantelam plataforma global de phishing Kratos

As autoridades da Alemanha e dos Estados Unidos desmantelaram a infraestrutura central da Kratos, uma plataforma de phishing como serviço (PhaaS) com alcance global, e prenderam seu desenvolvedor na Indonésia. Durante a operação, mais de 200 servidores foram apreendidos, interrompendo efetivamente o serviço malicioso. A ação foi liderada pelo Ministério Público de Frankfurt (ZIT) e pela Polícia Federal da Alemanha (BKA), em colaboração com agências de aplicação da lei dos EUA. A BKA descreveu a Kratos como um dos serviços de phishing mais utilizados no mundo, com vítimas confirmadas em 35 países, especialmente na Europa e nos Estados Unidos. Estima-se que mais de 1.800 clientes criminosos tenham adquirido o serviço, realizando cerca de 15.000 campanhas de phishing por mês, cada uma com potencial para atingir milhares de destinatários. O kit de phishing permitia a criação de páginas de autenticação falsas da Microsoft, projetadas para roubar endereços de e-mail e senhas. Com a prisão do administrador técnico e o fechamento de partes-chave da infraestrutura, as autoridades acreditam que essas campanhas de phishing não poderão mais continuar.

Operador de malware expõe servidor e lança ataque em usuários do México

Um operador de malware deixou seu servidor de entrega vulnerável, resultando na exposição de um conjunto de ferramentas que inclui 1.048 arquivos, como templates de isca e testes de execução. A Rapid7 identificou uma campanha ativa contra usuários do Windows no México, onde um infostealer foi distribuído por meio de um site falso de consulta de documentos governamentais. O ataque utiliza uma técnica que explora uma vulnerabilidade no WebDAV, permitindo que um atalho .url execute um binário legítimo, mas direcionando o diretório de trabalho para um compartilhamento WebDAV controlado pelo atacante. A documentação recuperada sugere que o operador está utilizando inteligência artificial generativa para acelerar o desenvolvimento e teste de suas entregas de phishing. A campanha, que ocorreu entre 20 e 26 de junho de 2026, registrou mais de 77 mil solicitações de 3.892 IPs únicos, com 82,5% do tráfego vindo do México. Embora a Microsoft tenha corrigido a vulnerabilidade em junho de 2025, o operador está explorando outras falhas similares. A Rapid7 recomenda que as organizações bloqueiem os endereços de comando e controle e monitorem comportamentos suspeitos relacionados ao WebDAV.

Incidente de segurança da DigiCert atribuído ao grupo CylindricalCanine

Pesquisadores de cibersegurança identificaram o incidente de segurança da DigiCert, ocorrido em abril de 2026, como resultado da atividade do grupo de ameaças CylindricalCanine, uma subcategoria do grupo de cibercrime chinês GoldenEyeDog. Este grupo é conhecido por atacar setores de jogos e apostas, utilizando sites falsificados para disseminar software malicioso. O ataque à DigiCert envolveu o acesso não autorizado a dispositivos de analistas de suporte, permitindo o roubo de certificados de assinatura de código destinados a clientes da empresa. O malware utilizado, uma versão modificada do Gh0st RAT, foi entregue através de um arquivo ZIP disfarçado como captura de tela de cliente. A DigiCert revogou 60 certificados comprometidos, dos quais 27 estavam diretamente ligados ao ataque. O grupo CylindricalCanine também tem um histórico de abusar de certificados de assinatura de código para evitar detecções em suas operações. Este incidente destaca a necessidade de vigilância contínua e melhorias nas práticas de segurança, especialmente em relação ao acesso a informações sensíveis e à proteção de certificados digitais.

Mais de 20 sites do governo brasileiro sequestrados para malware

Uma campanha ativa do grupo PhantomEnigma resultou no sequestro de mais de 20 sites do governo brasileiro, transformando-os em canais de entrega de malware. A investigação realizada pela ANY.RUN revelou um comportamento de backdoor não documentado anteriormente, além de conexões de infraestrutura ocultas e múltiplos vetores de ataque que colocam bancos e agências públicas em risco. Os ataques começaram com documentos falsos, como ‘Ofício Polícia Civil’ e ‘Procuração Digital’, que incluíam QR codes e links que pareciam legítimos. Os e-mails fraudulentos, enviados de caixas de correio comprometidas, passaram por verificações de segurança, como SPF, DKIM e DMARC, aumentando sua aparência de legitimidade. Os sistemas governamentais foram usados como infraestrutura confiável para a entrega do malware, sem serem os alvos finais. A evolução da campanha incluiu a transição de atividades focadas em bancos para o uso de sites .gov.br comprometidos, dificultando a detecção. O malware, um backdoor modular, pode coletar dados do sistema, estabelecer persistência e entregar diferentes cargas úteis, tornando a contenção mais desafiadora. Este incidente destaca a necessidade de vigilância contínua e de um protocolo seguro para relatar mensagens suspeitas, especialmente em setores críticos como o financeiro e o público.

Malware OkoBot visa usuários de carteiras de hardware no Brasil

O malware OkoBot, ativo desde abril de 2025, tem como alvo usuários de carteiras de hardware, como Trezor e Ledger, roubando suas frases de recuperação. O módulo SeedHunter, parte do OkoBot, injeta código malicioso no software legítimo das carteiras, criando uma página de phishing que solicita a frase de recuperação assim que o dispositivo é conectado. A Kaspersky identificou centenas de vítimas em mais de 25 países, com o Brasil sendo o mais afetado. O malware possui mais de 20 cargas úteis e continua ativo, explorando vulnerabilidades em sistemas Windows. Além disso, o OkoBot utiliza métodos sofisticados, como um downloader em PowerShell que se conecta a servidores controlados por atacantes, permitindo o roubo de credenciais e dados sensíveis. A situação é crítica, pois não há correções disponíveis para as vulnerabilidades exploradas, e a proteção depende da vigilância dos usuários e da segurança dos endpoints.

Novos kits de phishing ameaçam contas do Microsoft 365

Pesquisadores da ReliaQuest identificaram dois novos kits de phishing, Jalisco e OmegaLord, que visam contas do Microsoft 365, utilizando técnicas que burlam a autenticação multifator (MFA). O kit Jalisco emprega um método de phishing baseado em código de dispositivo, enquanto o OmegaLord se disfarça como um leitor de PDF para coletar credenciais de login e números de telefone, facilitando a interceptação de solicitações ou códigos MFA.

O método de phishing por código de dispositivo explora o fluxo de autorização do OAuth 2.0, enganando as vítimas para que autorizem um dispositivo controlado pelo atacante a acessar suas contas. O Jalisco gera códigos de dispositivo em tempo real, contornando a validade de 15 minutos imposta pela Microsoft. Após a invasão, os atacantes podem acessar dados sensíveis armazenados em serviços como SharePoint e realizar exfiltração em questão de minutos.

Microsoft adotará chaves de acesso como método padrão de autenticação

A Microsoft anunciou que, a partir de setembro de 2026, as chaves de acesso se tornarão o método padrão de autenticação para o serviço de identidade empresarial Entra ID. Os usuários que atualmente utilizam autenticação via SMS e voz serão migrados automaticamente para chaves de acesso, que são consideradas mais seguras e resistentes a phishing. A autenticação por SMS e voz será descontinuada em fevereiro de 2027, e as organizações são aconselhadas a garantir que todos os usuários adotem métodos de autenticação que não sejam suscetíveis a ataques de phishing antes dessa data. A Microsoft observou um aumento significativo nas campanhas de phishing habilitadas por IA, com taxas de cliques que chegam a 54%, em comparação com 12% para campanhas tradicionais. A mudança para chaves de acesso visa reduzir a dependência de métodos de autenticação vulneráveis e fortalecer a proteção contra o roubo de credenciais. As organizações que ainda precisarem de autenticação baseada em telefone deverão configurar provedores de telecomunicações de terceiros. A Microsoft disponibiliza orientações detalhadas para a implementação de autenticação sem senha e resistente a phishing.

LastPass alerta sobre campanha de phishing com e-mails falsos

A LastPass emitiu um alerta sobre uma campanha de phishing em andamento que utiliza e-mails falsos para enganar usuários. Os e-mails, que se assemelham a comunicações corporativas legítimas, informam sobre supostas atualizações nas políticas de segurança e direcionam os destinatários a uma página que imita o serviço DocuSign, onde é alegado que um documento está disponível para revisão. A empresa esclarece que seus sistemas não foram comprometidos e que os e-mails não foram enviados de sua infraestrutura, apesar de os atacantes utilizarem domínios que aparentam ser legítimos. Os e-mails, enviados de ‘hello@lastpassnewsletter.com’, mencionam mudanças nas políticas de serviço da LastPass, como melhorias na monitorização de SaaS e opções de redefinição de senha. Ao clicar no botão ‘Revisar e Acessar Termos’, os usuários são levados a um site malicioso, identificado como lastpasscompliance[.]com, que foi sinalizado como perigoso por Microsoft Defender e Cloudflare. Embora a LastPass não tenha confirmado o objetivo da campanha, o site falso solicita que os usuários baixem um arquivo que supostamente é compatível com Windows e macOS. A empresa recomenda que os usuários que inseriram suas credenciais em sites de phishing mudem suas senhas imediatamente e revisem suas contas em busca de atividades suspeitas.

Autoridades do Reino Unido processam cinco por fraudes com chamadas

As autoridades britânicas acusaram cinco indivíduos após uma investigação da National Crime Agency (NCA) sobre a plataforma de falsificação de identificação de chamadas chamada Russian Coms. Essa plataforma, que operava desde 2020, permitia que criminosos realizassem mais de 1,8 milhão de chamadas fraudulentas, utilizando números de instituições financeiras e agências de segurança para enganar as vítimas. Os acusados, todos de Londres, enfrentam várias acusações, incluindo conspiração para fornecer artigos relacionados a fraudes e conversão de propriedade criminosa. A NCA revelou que a Russian Coms foi responsável por perdas financeiras que somam dezenas de milhões de libras, afetando cerca de 170 mil vítimas em mais de 107 países. A plataforma foi promovida em redes sociais como Telegram e Instagram e oferecia serviços como chamadas criptografadas e alteração de voz. A operação que resultou na desativação da Russian Coms, chamada ‘Operação Henhouse’, levou a 290 prisões em todo o Reino Unido e destacou a crescente preocupação com fraudes telefônicas que utilizam tecnologia avançada para enganar os consumidores.

Lidl sofre vazamento de dados de clientes na Europa

A rede de supermercados Lidl, pertencente ao grupo Schwarz, notificou clientes na Alemanha, Bélgica e Países Baixos sobre um vazamento de dados pessoais ocorrido em um provedor de serviços. O incidente, que foi descoberto na semana passada, resultou no roubo de informações de clientes que utilizam a loja online da Lidl. Segundo a empresa, apesar de manter altos padrões de segurança da informação, atacantes conseguiram acessar brevemente um arquivo armazenado separadamente, levando ao roubo de dados como nome, telefone, e-mail e data de nascimento. Embora os sistemas da loja online não tenham sido comprometidos, a Lidl não descarta a possibilidade de que senhas e informações de pagamento também possam ter sido afetadas. A empresa já registrou um boletim de ocorrência e contratou especialistas em forense digital para investigar o incidente. Além disso, a Lidl alertou os clientes sobre possíveis tentativas de phishing que possam utilizar as informações roubadas, recomendando cautela ao receber mensagens inesperadas. A Autoridade de Proteção de Dados da Holanda também foi notificada sobre o incidente.

Operação de phishing como serviço ataca contas do Microsoft 365

Um novo serviço de phishing, chamado Forg365, está utilizando uma combinação de técnicas avançadas para comprometer contas do Microsoft 365. Este serviço, que custa $400 por mês e é distribuído via Telegram, emprega phishing com código de dispositivo, táticas de adversário no meio (AitM), evasão de antibots e criação de iscas assistida por inteligência artificial (IA). As campanhas de ataque utilizam infraestrutura de entrega de e-mails legítimos, como Amazon SES e Twilio SendGrid, para disfarçar links maliciosos. O Forg365 oferece um painel de controle acessível na clearnet, onde os operadores podem gerar iscas e gerenciar tokens capturados. A plataforma também inclui uma extensão para navegadores que facilita o acesso contínuo a contas comprometidas. Além disso, o Forg365 permite ações pós-compromisso, como monitoramento de e-mails e respostas automáticas a mensagens. A operação reflete a industrialização do modelo de negócios de phishing, permitindo que até mesmo indivíduos com pouca experiência técnica realizem campanhas em larga escala. Diante desse cenário, recomenda-se que as empresas bloqueiem a autenticação por código de dispositivo, revisem regras de fluxo de e-mails e auditem atividades suspeitas em caixas de entrada.

Operação de phishing no Microsoft 365 expõe vulnerabilidades graves

Um ataque de phishing ativo direcionado a usuários do Microsoft 365 foi descoberto, revelando falhas significativas na segurança. Um operador egípcio, identificado como codemado, deixou um servidor Python exposto na internet, permitindo que a empresa de segurança Lexfo acessasse sua ferramenta de ataque. O operador utilizou uma versão modificada do proxy Evilginx, que permitiu contornar a autenticação multifator (MFA) de duas maneiras distintas. A primeira técnica envolveu a intermediação do login ao vivo, enquanto a segunda abusou de um fluxo de login legítimo da Microsoft.

Polícia Holandesa investiga hackers em violação de dados da Odido

A Polícia Nacional da Holanda revelou indícios de que hackers holandeses estiveram envolvidos em uma violação de dados ocorrida em fevereiro na operadora de telecomunicações Odido. A investigação apontou que um homem de fala holandesa se passou por funcionário de TI da empresa durante uma ligação com o serviço de atendimento ao cliente, levando a um ataque de phishing que resultou no roubo de dados pessoais de 6,2 milhões de clientes. As informações expostas incluem nome completo, endereço, número de telefone, e dados bancários, mas não incluem detalhes de chamadas ou senhas. O grupo de cibercrime ShinyHunters reivindicou a responsabilidade pelo ataque, divulgando um arquivo de 88GB com mais de 15 milhões de registros. A polícia destacou que, embora as investigações sejam complexas, os criminosos digitais deixam rastros que podem ser utilizados para identificar os responsáveis. A Odido, uma das maiores operadoras de telecomunicações da Holanda, ainda não atribuiu oficialmente a violação, mas o impacto na segurança de dados é significativo, especialmente considerando a legislação de proteção de dados, como a LGPD no Brasil.

Grupo de cibercriminosos usa phishing por voz para extorquir dados

Um ator de ameaças, identificado como O-UNC-066, está atacando organizações de diversos setores com solicitações de segurança falsas baseadas em voz, visando usuários do Microsoft 365. O grupo utiliza um kit de phishing controlado por painel que foca no processo de registro de chaves de acesso (passkeys). Os ataques têm como alvo indústrias como alimentos e bebidas, tecnologia, saúde, automotiva, construção e aviação. Os criminosos registram domínios que incluem a palavra ‘passkey’ e fazem chamadas para persuadir os usuários a se inscreverem em uma nova chave de acesso. Ao direcionar os usuários para um kit de phishing que imita o processo legítimo da Microsoft, os atacantes conseguem registrar suas próprias chaves de acesso nas contas das vítimas, obtendo acesso não autorizado. Este tipo de ataque se aproveita da falta de familiaridade dos usuários com a autenticação por chaves de acesso, criando uma sequência de páginas que enganam as vítimas a fornecerem suas credenciais e aprovar o registro de uma chave de acesso maliciosa. A situação é preocupante, pois coincide com a Microsoft incentivando a adoção de chaves de acesso, o que pode ser explorado por criminosos para facilitar ataques de extorsão de dados.

Verão e Cibersegurança Oportunidades para Criminosos Virtuais

Durante o verão, muitas organizações enfrentam desafios de segurança cibernética devido à redução de pessoal e à diminuição da vigilância. Os cibercriminosos aproveitam essa oportunidade, aumentando os ataques em até 40% durante períodos de férias. Com equipes de segurança menores, a capacidade de resposta a alertas e incidentes diminui, tornando mais difícil detectar atividades suspeitas, como phishing e comprometimento de e-mails corporativos. A falta de conhecimento institucional, com a ausência de engenheiros seniores, pode atrasar investigações e decisões críticas. Para mitigar esses riscos, as organizações devem adotar soluções de automação e monitoramento contínuo, que permitem a manutenção da segurança mesmo com equipes reduzidas. Ferramentas de automação podem priorizar alertas, executar processos de resposta e aplicar patches automaticamente, garantindo que a segurança não dependa exclusivamente da disponibilidade humana. Assim, é essencial que as empresas desenvolvam operações de segurança resilientes, capazes de detectar e responder a ameaças independentemente da equipe disponível.

Operação de phishing como serviço visa contas do Microsoft 365

Um novo serviço de phishing como serviço (PhaaS) chamado Forg365 tem como alvo contas do Microsoft 365, utilizando métodos de adversário no meio (AiTM) e códigos de dispositivo, além de geração de iscas assistida por inteligência artificial. A plataforma oferece uma extensão de navegador que permite acesso contínuo aos serviços da Microsoft sem necessidade de reautenticação. Pesquisadores da ZeroBEC identificaram que muitos recursos do Forg365 são semelhantes a outras plataformas de PhaaS, como Kali365 e Sneaky2FA. A investigação começou com e-mails de phishing disfarçados de documentos empresariais, utilizando serviços legítimos como Amazon SES e SendGrid para entrega. O Forg365 permite a criação de campanhas de phishing, gerenciamento de links e tokens, e geração de e-mails maliciosos a partir de um painel centralizado. A plataforma também possui um recurso de monitoramento de palavras-chave em caixas de entrada comprometidas e uma extensão chamada ForgCookie, que captura cookies de sessão para acesso persistente. As principais rotas de ataque incluem phishing por código de dispositivo e phishing AiTM, ambos projetados para enganar as vítimas e capturar credenciais sem solicitar diretamente a senha. A ZeroBEC recomenda que as organizações restrinjam a autenticação por código de dispositivo e monitorem logs do Microsoft Entra para eventos suspeitos.

Grupo Helix usa táticas de phishing para extorquir dados do SharePoint

Um novo grupo de extorsão de dados, conhecido como Helix, está utilizando táticas focadas em identidade, como vishing (phishing por voz), phishing de código de dispositivo e abuso de autenticação multifatorial (MFA) para roubar dados de ambientes SharePoint. O contato inicial é feito por meio de vishing, onde os atacantes se passam por gerentes das vítimas, utilizando nomes ou técnicas de falsificação de ID para parecerem legítimos. O objetivo é enganar os alvos em esquemas de phishing de código de dispositivo para obter acesso às suas contas. Após a invasão, os operadores do Helix registram rapidamente um novo aplicativo de autenticação multifatorial para garantir a persistência, explorando e enumerando o SharePoint antes de exfiltrar arquivos. Os dados roubados são geralmente utilizados para extorquir as organizações vítimas, ameaçando publicá-los a menos que um resgate seja pago. Pesquisadores da ReliaQuest identificaram que o comportamento de exfiltração do SharePoint é a assinatura técnica mais forte do Helix, com uma coleta automatizada que se mostrou consistente em vários incidentes. Para mitigar esses ataques, recomenda-se desativar a autenticação por código de dispositivo sempre que possível e restringir o acesso ao SharePoint a dispositivos gerenciados.

Relatório da IBM revela uso de IA em ataques cibernéticos

O Relatório de Custo de uma Violação de Dados da IBM de 2025 revelou que 16% das violações analisadas envolveram o uso de ferramentas de inteligência artificial (IA) por atacantes, principalmente para ataques de phishing e de impersonação com deepfake. O serviço de atendimento ao cliente (service desk) se torna um alvo natural para engenharia social, pois um atacante que convence um agente de que é um usuário legítimo pode contornar controles técnicos. A IA facilita essa tarefa, tornando as abordagens mais personalizadas e convincentes. O processo de integração de novos funcionários é especialmente vulnerável, já que os agentes de suporte podem não ter familiaridade com os novos colaboradores. Para mitigar esses riscos, é essencial que os agentes tenham métodos mais robustos de verificação de identidade antes de conceder acesso a credenciais ou aprovar mudanças sensíveis. O uso de soluções como o Specops Secure Onboarding pode ajudar a proteger o processo de integração, garantindo que os novos funcionários criem senhas seguras sem que credenciais sejam enviadas diretamente, além de implementar verificações biométricas para evitar impersonações. Com a crescente sofisticação dos ataques, a proteção do service desk se torna uma prioridade crítica para as organizações.

Grupo de cibercriminosos usa chamadas para phishing em Microsoft 365

Um grupo de cibercriminosos tem atacado organizações de diversos setores com solicitações de segurança falsas, utilizando chamadas telefônicas para persuadir usuários do Microsoft 365 a se inscreverem em uma nova chave de acesso Entra. Essa técnica, conhecida como vishing, explora uma funcionalidade recém-lançada pela Microsoft que permite campanhas de registro de chaves de acesso. Os atacantes direcionam as vítimas para sites de phishing que imitam o processo legítimo de registro, coletando credenciais e códigos de autenticação multifatorial (MFA). O grupo, identificado como O-UNC-066 e associado à operação de extorsão chamada Pink, tem como alvo setores como alimentos e bebidas, tecnologia, saúde, automotivo, construção e aviação. Após obter acesso às contas, os criminosos rapidamente exfiltram dados de serviços como SharePoint e OneDrive, utilizando um painel PHP controlado pelo operador para guiar as vítimas em tempo real. A Okta recomenda que as organizações implementem métodos de verificação mais rigorosos para a identidade de pessoal de suporte ao cliente e neguem solicitações de locais onde a empresa não opera.

Fraude bancária no México utiliza iscas ClickFix para atacar clientes

Um novo esquema de fraude bancária está atacando clientes de bancos, fintechs e exchanges de criptomoedas no México, utilizando iscas ClickFix. A operação, identificada como REF6045 pelo Elastic Security Labs, envolve a infecção de vítimas através de páginas falsas de verificação CAPTCHA, que induzem os usuários a executar um comando malicioso que instala um toolkit PowerShell chamado SCMBANKER. Este malware é projetado especificamente para o ecossistema financeiro mexicano e possui capacidades como monitoramento de sessões bancárias, captura de telas e manipulação de área de transferência. O ataque começa com uma verificação CAPTCHA falsa que leva as vítimas a copiar e colar um comando malicioso. Após a instalação, o operador pode monitorar a atividade bancária da vítima, redirecionar navegadores e até mesmo bloquear a tela com avisos falsos. Os pesquisadores notaram que o SCMBANKER utiliza um modelo de linguagem para desenvolver suas ferramentas, evidenciando a utilização de inteligência artificial na criação do malware. A operação representa um risco significativo, pois já existem vítimas reais sendo monitoradas em tempo real pelos operadores. A descoberta de um diretório aberto permitiu a recuperação de informações detalhadas sobre a infraestrutura do ataque, revelando falhas de segurança operacional por parte dos criminosos.

Campanha EvilTokens expõe nova vulnerabilidade em segurança de e-mails

Uma recente campanha de phishing chamada EvilTokens está atacando empresas nos EUA e na Europa, revelando uma nova vulnerabilidade na segurança de e-mails. A técnica, conhecida como ‘ghost phishing’, mantém a página maliciosa oculta até que seja decifrada e se torne visível no navegador da vítima. O ataque utiliza um método de phishing que não requer o roubo direto de senhas, mas sim a autorização involuntária do acesso às contas do Microsoft 365. Isso representa um risco significativo, pois verificações tradicionais de URL podem não detectar o ataque, resultando em maior exposição a invasões de contas e acesso não autorizado a dados sensíveis. A análise do ataque foi realizada na sandbox interativa ANY.RUN, que permitiu visualizar o fluxo completo do ataque, destacando a importância de ter visibilidade no nível do navegador para detectar e conter essas ameaças antes que causem danos financeiros. Os setores mais afetados incluem tecnologia, manufatura, educação e serviços financeiros, onde a exposição ao phishing atingiu níveis alarmantes, como 75,6% no setor de consultoria. Para mitigar esses riscos, é crucial que as equipes de segurança adotem ferramentas que permitam a inspeção de dados no navegador e a detecção de comportamentos maliciosos.

Novo malware RedWing ameaça segurança bancária em dispositivos Android

Um novo malware para Android, denominado RedWing, está sendo comercializado no Telegram como um serviço de fraude bancária acessível até para criminosos de baixa habilidade. De acordo com a Zimperium, que identificou a operação, o RedWing é uma variante do malware Oblivion, e é oferecido em pacotes de assinatura que incluem descontos por indicação, guias e vídeos explicativos, permitindo que qualquer comprador crie um aplicativo personalizado sob demanda.

O processo de infecção começa com um link de phishing que direciona a vítima a uma página falsa de loja de aplicativos. O malware solicita permissões de forma gradual, utilizando técnicas enganosas para obter acesso total ao dispositivo. Uma vez instalado, o RedWing pode criar telas de login falsas, ler mensagens de texto para capturar códigos de autenticação e redirecionar chamadas, além de permitir o controle remoto do dispositivo.

Campanha de phishing com código de dispositivo do Microsoft 365 em alta

Uma nova campanha de phishing utilizando códigos de dispositivo do Microsoft 365 foi identificada entre o final de junho e início de julho de 2026. A técnica, conhecida como ‘device code phishing’, explora um fluxo legítimo de autenticação OAuth 2.0, permitindo que atacantes contornem a autenticação multifator (MFA) e acessem contas sem precisar roubar senhas. Ao invés de criar páginas falsas, os criminosos manipulam usuários a completarem um prompt de autenticação real, inserindo um código que, na verdade, autoriza o acesso do invasor. A campanha observada pela ZeroBEC utiliza iscas relacionadas a colaborações e pagamentos, levando as vítimas a um site legítimo, mas comprometido, que orquestra o desafio de código do dispositivo. Essa abordagem é similar a uma campanha anterior, Storm-2372, e utiliza uma infraestrutura reutilizável chamada DEBULL, que permite a personalização das iscas sem alterar a base de identidade. O aumento desses ataques representa um risco significativo, facilitando a tomada de controle de contas, roubo de informações e fraudes. A situação exige atenção especial dos profissionais de segurança, especialmente em um cenário onde a autenticação legítima é explorada para fins maliciosos.

Automatizando a segurança de e-mails com IA comportamental

As organizações continuam a investir em soluções de segurança como gateways de e-mail seguros e autenticação multifatorial, mas ataques de phishing, comprometimento de e-mail corporativo (BEC) e tomada de conta (ATO) permanecem como ameaças persistentes. Um webinar promovido pela BleepingComputer, intitulado ‘Stop chasing alerts: Automating email security with behavioral AI’, abordará como a inteligência artificial comportamental pode ajudar as empresas a identificar padrões de comunicação anormais, automatizar investigações e acelerar respostas a ataques de e-mail. Os ataques modernos têm se tornado mais sofisticados, utilizando identidades confiáveis e comunicações empresariais normais, o que dificulta a detecção por controles tradicionais de segurança. O evento contará com especialistas que compartilharão insights práticos sobre como reduzir a fadiga de alertas e melhorar a eficiência das investigações. O webinar também discutirá as estratégias para detectar esses ataques de forma mais eficaz, aliviando a carga operacional das equipes de segurança. Os participantes aprenderão sobre as táticas que os atacantes usam e como a IA pode ser uma aliada na defesa contra essas ameaças.

Atores de ameaças abusam de chamadas do Microsoft Teams para instalar malware

A Palo Alto Networks, através da sua unidade Unit 42, revelou uma nova campanha de ciberataques que explora chamadas de voz do Microsoft Teams. Os atacantes se passam por funcionários de suporte técnico para induzir colaboradores a instalar o malware EtherRAT, que concede acesso remoto a redes corporativas. O ataque começa com um e-mail de phishing disfarçado de ‘Pesquisa de Funcionários’, contendo um PDF malicioso. Após abrir o documento, a vítima recebe uma chamada de voz do Teams de uma conta externa que se faz passar por um ‘Administrador de Sistema’. Os pesquisadores notaram que a sessão do Teams exibia o rótulo ‘Externo desconhecido’, indicando que o chamador pertencia a um locatário diferente do Microsoft 365. Após convencer a vítima a conceder controle remoto, o atacante orienta a instalação de ferramentas legítimas de acesso remoto, como HopToDesk e AnyDesk, antes de baixar e executar um instalador MSI malicioso que carrega o EtherRAT. Este trojan de acesso remoto, escrito em Node.js, permite que os atacantes executem comandos, manipulem arquivos e roubem dados. A campanha destaca a crescente preocupação com a segurança do Microsoft Teams, levando a empresa a implementar novas proteções contra ataques de phishing e vishing.

Campanha de phishing finge ser marcas famosas para roubar credenciais

Uma nova campanha de phishing está se passando por mais de 30 marcas conhecidas, como Adobe, Netflix e Coca-Cola, visando profissionais de marketing para roubar credenciais de contas do Google. Os atacantes utilizam a plataforma legítima PeopleForce e um domínio associado ao Salesforce Marketing Cloud para redirecionar as vítimas a uma página de captura maliciosa. Para aumentar a credibilidade, os e-mails de phishing usam nomes e fotos de recrutadores reais das empresas impersonadas. A análise de Will Thomas, da Team Cymru, revelou que a campanha utiliza pelo menos 34 domínios, abrangendo setores como aviação, alimentos, vestuário e tecnologia. Os e-mails, que inicialmente usavam endereços do Outlook, solicitam que as vítimas agendem entrevistas, levando-as a uma página que imita o login do Google. Embora não esteja claro como os atacantes acessaram as plataformas legítimas, a possibilidade de criação de contas genuínas ou uso de logins comprometidos é considerada. A operação já está em andamento há pelo menos cinco meses, destacando a necessidade de vigilância constante contra esse tipo de ameaça.

Grupo de ameaças ligado à China ataca contribuintes indianos

Um novo grupo de ameaças cibernéticas, supostamente ligado à China, está atacando contribuintes, profissionais de contabilidade e equipes financeiras corporativas na Índia. A campanha, chamada de Operação DragonReturn, foi identificada pela Seqrite Labs e começou em 18 de maio de 2026, coincidindo com a temporada de declaração de impostos no país. Os ataques utilizam e-mails de phishing que se disfarçam como comunicações do Departamento de Impostos da Índia, induzindo os usuários a clicarem em links maliciosos. O objetivo final é implantar um trojan de acesso remoto para roubar dados sensíveis. A técnica envolve o uso de documentos falsos, citações legais reais e conteúdo bilíngue para aumentar a credibilidade. Após a infecção, o malware garante acesso persistente ao sistema, utilizando técnicas de ocultação e injeção de payloads. A análise da infraestrutura sugere que os atacantes estão utilizando endereços IP associados à China, levantando suspeitas sobre a origem da operação. Essa ameaça representa um risco significativo, especialmente considerando a possibilidade de roubo de dados financeiros e credenciais. A situação é um alerta para empresas e profissionais que lidam com informações fiscais e financeiras, destacando a necessidade de vigilância e proteção contra ataques cibernéticos.

Framework de malware modular Avalon representa nova ameaça cibernética

Pesquisadores de cibersegurança identificaram um novo framework de malware modular, denominado Avalon, que utiliza uma cadeia de phishing em múltiplas etapas para contornar controles de segurança tradicionais. O ataque inicia com um e-mail que simula um documento legal, levando o destinatário a um arquivo protegido por senha no Proton Drive. Dentro desse arquivo, um atalho do Windows aciona uma sequência de malware que culmina na execução do Avalon, que combina funções de coleta de credenciais, movimentação lateral, acesso remoto e execução de ransomware, conhecido internamente como CrownX.

Nova plataforma de phishing como serviço ameaça contas do Microsoft 365

Uma nova plataforma de phishing como serviço (PhaaS) chamada ‘ARToken’ foi descoberta, operando como uma afiliada da EvilTokens, que visa comprometer contas do Microsoft 365. Pesquisadores da Cisco Talos identificaram um painel de gerenciamento baseado em React, o ‘ARToken Panel’, que expõe mais de 80 endpoints de API. Através da engenharia reversa do código JavaScript, foram reveladas funcionalidades que vão além do que é comum em plataformas de phishing. A ARToken permite que atacantes roubem tokens de autenticação do Microsoft 365, acessem caixas de entrada do Outlook, sites do SharePoint e arquivos do OneDrive, além de automatizar operações de comprometimento de e-mail corporativo (BEC). A plataforma utiliza um modelo de implantação semelhante ao Cloudflare Workers e permite que afiliados gerenciem suas campanhas em espaços dedicados. O uso de phishing baseado em código de dispositivo da Microsoft, que engana as vítimas a inserirem códigos legítimos, permite que os atacantes contornem a autenticação multifator. Com um aumento significativo nos ataques de phishing, a ARToken representa uma ameaça crescente para organizações que utilizam o Microsoft 365.

Grupo Armored Likho ataca setores estratégicos em vários países

Um novo ator de ameaças cibernéticas, conhecido como Armored Likho, foi identificado como responsável por ataques direcionados a agências governamentais e ao setor de energia elétrica na Rússia, Brasil e Cazaquistão. Segundo a Kaspersky, esse grupo combina campanhas motivadas financeiramente com espionagem cibernética, utilizando um conjunto de ferramentas sofisticadas, como RATs (Remote Access Trojans) e infostealers, projetados para evitar análises dinâmicas. Os ataques começam com e-mails de spear-phishing que distribuem arquivos maliciosos disfarçados de notificações oficiais. O malware BusySnake, uma das ferramentas utilizadas, é um stealer em Python que coleta dados sensíveis, como credenciais e cookies de navegadores, e se comunica com servidores de comando e controle (C2). Além disso, o grupo tem laços com outra ameaça conhecida, chamada Eagle Werewolf, que também visa organizações governamentais e de defesa. A complexidade e a evolução das técnicas utilizadas pelo Armored Likho indicam um aumento na maturidade técnica do grupo, representando um risco significativo para a segurança cibernética, especialmente em setores críticos como energia e governo.

Ataques de Cibersegurança A Nova Ameaça ao Microsoft 365

Os ataques cibernéticos modernos têm se tornado cada vez mais sofisticados, utilizando métodos que exploram a rotina dos usuários. Um exemplo recente é o ataque ConsentFix, que se aproveita dos fluxos de consentimento do OAuth do Microsoft 365. Neste tipo de ataque, os criminosos enviam iscas de phishing através de plataformas confiáveis, levando a vítima a acreditar que está realizando um procedimento de autenticação legítimo. Ao arrastar um link aparentemente inofensivo para o navegador, o usuário entrega tokens de acesso ao atacante, permitindo que ele acesse serviços do Microsoft 365 sem precisar de senha ou autenticação multifator (MFA).

Vulnerabilidades em sistemas e novas ameaças de cibersegurança

Nesta semana, diversas vulnerabilidades e campanhas de phishing foram destacadas no cenário de cibersegurança. Uma campanha de phishing está atacando pequenas empresas em várias regiões, incluindo a Europa e os EUA, utilizando e-mails falsos que se passam por investigações da INTERPOL, levando à instalação de ransomware. Além disso, uma pesquisa revelou uma falha no serviço ‘Hide My Email’ da Apple, que permite que endereços de e-mail reais sejam expostos. Outra descoberta alarmante envolve um novo Trojan de Acesso Remoto (RAT) chamado BeepRAT, que se infiltra em sistemas através de um utilitário de gerenciamento de números de telefone, demonstrando um sofisticado encadeamento de infecção. Por fim, a avaliação do modelo GPT-5.6 da OpenAI mostrou que, apesar de suas capacidades ofensivas, ainda enfrenta limitações em alvos bem defendidos. Essas questões ressaltam a necessidade de vigilância constante e atualização de sistemas para mitigar riscos.

Cibersegurança 8 das organizações estão sem proteção contra phishing

Um estudo recente revela que cerca de 3,4 bilhões de e-mails de phishing são enviados diariamente, com 90% dos ataques cibernéticos bem-sucedidos originando-se desses e-mails. A análise de 5.849 domínios em 13 setores mostrou que mais de 8% das organizações não possuem nenhuma medida de proteção, como SPF, DMARC, DKIM ou MTA-STS. O setor público, especialmente agências governamentais, apresentou o pior desempenho, com uma média de 2,73 pontos e 27% dos domínios desprotegidos. Em contraste, empresas de tecnologia se destacaram com uma média de 4,83 pontos e apenas 2% de domínios sem proteção. Entre os países, a China teve a pior média (2,3), enquanto os Países Baixos lideraram com 5,51. A pesquisa destaca a necessidade urgente de melhorias na segurança de e-mails, especialmente em setores críticos como governo e saúde, onde a falta de proteção pode resultar em consequências graves.

Inteligência de Ameaças Cibernéticas Enriquecimento com Criminal IP

A inteligência de ameaças cibernéticas ganha valor quando os indicadores são enriquecidos com contexto que apoia investigações e decisões. A integração entre Criminal IP e OpenCTI permite que equipes de segurança transformem endereços IP, domínios e URLs em inteligência estruturada dentro do gráfico de conhecimento do OpenCTI. Essa integração enriquece automaticamente os indicadores com dados como pontuação de reputação, inteligência de infraestrutura e análise de phishing.

Um dos destaques é a pontuação de risco contextual, que oferece uma visão mais detalhada do comportamento de um IP, permitindo que analistas priorizem indicadores de alto risco. Além disso, a inteligência de infraestrutura é estruturada em entidades e relacionamentos, facilitando a investigação de componentes compartilhados e a identificação de superfícies de ataque potenciais.

Automatizando a segurança de e-mails com IA comportamental

Nos últimos anos, as organizações têm utilizado gateways de e-mail seguros e detecções baseadas em assinaturas para combater ataques de phishing. Contudo, as ameaças atuais exploram identidades confiáveis e fluxos de trabalho legítimos, tornando-se mais difíceis de detectar. Um webinar programado para 8 de julho de 2026, apresentado por Dan Nickolaisen da Abnormal AI e Eric Danneker da Novant Health, abordará como a IA comportamental pode ajudar as equipes de segurança a automatizar a detecção, investigação e remediação de ataques modernos, como phishing, comprometimento de e-mail corporativo (BEC) e tomada de conta (ATO).

Trojan bancário brasileiro Ousaban ataca usuários na Espanha e Portugal

O trojan bancário brasileiro Ousaban está direcionando ataques a usuários do Windows que realizam transações bancárias na Espanha e em Portugal. Identificado pelo Fortinet’s FortiGuard Labs em maio de 2026, o ataque começa com um PDF de phishing disfarçado como um arquivo corrompido. Ao abrir o PDF, a vítima é induzida a clicar em um botão de ‘Atualizar’, que a redireciona para uma página maliciosa. Ousaban utiliza técnicas de geofencing para garantir que apenas usuários localizados em Espanha ou Portugal sejam afetados, bloqueando acessos de VPNs e ferramentas de segurança automatizadas. Uma vez instalado, o malware monitora mais de duas dezenas de bancos, incluindo Banco Santander e BBVA, capturando capturas de tela, teclas digitadas e manipulando a área de transferência para roubar credenciais bancárias. Ousaban é parte de um grupo de trojans brasileiros conhecidos como ‘Tetrade’, que têm um histórico de resiliência e adaptação. A detecção é dificultada por técnicas como esteganografia e a mudança diária de endereços de comando. O artigo alerta para a necessidade de cautela ao abrir PDFs ou e-mails suspeitos, especialmente aqueles que solicitam atualizações ou comandos para corrigir erros.

Cibercriminosos exploram domínios inventados por IA para phishing

Um novo estudo da Palo Alto Networks revela uma técnica emergente chamada ‘phantom squatting’, onde cibercriminosos registram domínios fictícios gerados por modelos de linguagem de inteligência artificial (IA) antes que possam ser identificados como maliciosos. Esses domínios, que não têm reputação, são utilizados para criar páginas de phishing que enganam usuários que confiam em links gerados por IA. A pesquisa analisou 685.339 perguntas feitas a dois modelos de IA, resultando em 2,1 milhões de links, dos quais 13.229 foram identificados como maliciosos. O estudo destaca que, devido à falta de histórico de reputação, esses domínios recém-registrados não são bloqueados por sistemas de segurança até que seja tarde demais. Dois casos específicos mostraram como atacantes registraram domínios gerados por IA e criaram kits de phishing que imitam serviços legítimos, resultando em roubo de dados sensíveis. Essa nova abordagem de ataque representa um risco significativo, pois a confiança em links gerados por IA pode levar a consequências graves para usuários e organizações.

Comprometimento de E-mail Empresarial Uma Ameaça Organizada

O Comprometimento de E-mail Empresarial (BEC) é frequentemente visto como um simples golpe de e-mail, mas na verdade, é parte de uma operação organizada complexa. Os atacantes não apenas enviam e-mails fraudulentos, mas também realizam um extenso reconhecimento da organização alvo, analisando processos de compras e acessando contas de e-mail corporativas. Pesquisas recentes indicam que o uso de inteligência artificial (IA) está se tornando comum, permitindo a criação de e-mails mais convincentes e personalizados, o que dificulta a detecção. Os alvos preferidos incluem contas de SaaS, especialmente do setor financeiro, onde os atacantes buscam informações sobre contas a receber e a pagar. Além disso, call centers são utilizados para pressionar as empresas a realizarem pagamentos fraudulentos. A monetização do BEC enfrenta desafios, pois os hackers precisam encontrar contas bancárias confiáveis para transferir os fundos. A análise das discussões em fóruns underground revela que os atacantes estão cada vez mais sofisticados, utilizando IA para melhorar a eficácia de suas campanhas. Para se proteger, as empresas devem treinar seus funcionários, especialmente aqueles em posições financeiras, e estar atentas a comunicações que possam parecer legítimas, mas que na verdade são fraudulentas.

Ameaças cibernéticas na Copa do Mundo de 2026

O relatório da Check Point Research sobre a Copa do Mundo de 2026 revela um cenário alarmante de fraudes cibernéticas, com a infraestrutura de ataques já em funcionamento antes do início do torneio. Um em cada três parceiros oficiais da FIFA não possui proteção adequada contra a falsificação de domínios, permitindo que atacantes enviem e-mails fraudulentos que parecem vir de patrocinadores ou fornecedores. Além disso, houve um aumento de 60 vezes na detecção de aplicativos de apostas falsos em comparação com períodos anteriores, com operações coordenadas visando enganar os usuários. A pesquisa também identificou um aumento significativo na criação de sites de hotéis e viagens falsos, com 21,9% das inscrições ocorrendo apenas em abril de 2026, visando interceptar fãs no momento da compra. Esses dados destacam a necessidade urgente de monitoramento e proteção contra fraudes, especialmente em setores como serviços financeiros, transporte e hospitalidade, que estão sob risco elevado durante eventos globais.

EUA oferecem até US 10 milhões por informações sobre hackers russos

O Departamento de Estado dos EUA anunciou uma recompensa de até US$ 10 milhões por informações que ajudem a identificar ou localizar membros dos grupos de hackers UNC5792 e UNC4221, associados aos serviços de inteligência e militares da Rússia. Essa iniciativa faz parte do programa ‘Rewards for Justice’ (RFJ), que visa combater atores estatais estrangeiros que realizam ciberataques contra a infraestrutura crítica dos EUA. O grupo UNC5792 é conhecido por suas campanhas de phishing direcionadas a contas do Signal e WhatsApp de oficiais do governo e militares dos EUA, enquanto o UNC4221 atua em nome das forças armadas russas. As autoridades americanas alertaram que os hackers estão se passando por agentes de suporte do Signal para enganar usuários e obter chaves de recuperação de dados. Embora as plataformas de comunicação não tenham sido comprometidas, os ataques têm sido eficazes em roubar dados privados. Os alvos típicos incluem oficiais do governo dos EUA e da OTAN, jornalistas e ONGs que apoiam a Ucrânia. O FBI e a CISA atualizaram recentemente um aviso sobre novas táticas observadas nesses ataques, destacando a importância de que os usuários verifiquem a autenticidade das comunicações recebidas.

Comprometimento de e-mail corporativo uma ameaça crescente

O comprometimento de e-mail corporativo (BEC) continua a ser uma das ameaças cibernéticas mais dispendiosas para as organizações. Em vez de depender de malware, os atacantes estão cada vez mais utilizando a impersonificação convincente para enganar os funcionários, levando-os a enviar dinheiro, compartilhar informações sensíveis ou conceder acesso a sistemas corporativos. O webinar ‘Stop chasing alerts: Automating email security with behavioral AI’, que ocorrerá em 8 de julho de 2026, abordará como ataques modernos de phishing, BEC e tomada de conta (ATO) conseguem contornar as defesas tradicionais de e-mail. A apresentação, conduzida por especialistas da Abnormal AI e Novant Health, destacará o papel da inteligência artificial comportamental na detecção e resposta a essas ameaças sofisticadas. Os ataques BEC, que frequentemente se disfarçam como comunicações legítimas de colegas ou executivos, estão se tornando mais difíceis de identificar, especialmente com o avanço da geração de conteúdo por IA. O uso de IA comportamental pode ajudar as equipes de segurança a identificar padrões de comunicação incomuns e automatizar investigações, melhorando assim os tempos de resposta e reduzindo a carga de trabalho manual. O webinar promete oferecer abordagens práticas para fortalecer a segurança do e-mail e defender as organizações contra esses ataques cada vez mais convincentes.