Phishing

A parte mais difícil da cibersegurança não é a tecnologia, mas as pessoas

O artigo destaca que a maior parte das violações de segurança começa com um único funcionário que clica em um e-mail malicioso, conhecido como ‘Patient Zero’. Em 2026, os hackers estão utilizando inteligência artificial para criar ataques de phishing que são quase impossíveis de detectar. O conceito de ‘Patient Zero’ se refere ao primeiro dispositivo comprometido por um atacante, que rapidamente se espalha pela rede em busca de dados sensíveis. O texto enfatiza a importância de ter um plano de resposta a incidentes, especialmente nos primeiros minutos após a infecção, que são cruciais para evitar danos maiores. O webinar proposto oferece um aprofundamento técnico sobre como as violações modernas se iniciam e como neutralizá-las rapidamente, abordando temas como o uso de IA em ataques, a janela crítica de cinco minutos após a infecção e a implementação do modelo de segurança ‘Zero Trust’. A proposta é preparar as empresas para que, mesmo diante de um clique em um link malicioso, a situação não resulte em perdas financeiras significativas.

Campanha de phishing ataca credenciais do ManageWP via Google

Uma nova campanha de phishing está direcionando usuários do ManageWP, plataforma da GoDaddy para gerenciamento de sites WordPress, através de resultados patrocinados no Google. Os atacantes utilizam uma abordagem de adversário no meio (AiTM), onde uma página de login falsa atua como um proxy em tempo real entre a vítima e o serviço legítimo do ManageWP. Essa técnica permite que os criminosos capturem credenciais e, em seguida, solicitem o código de autenticação de dois fatores (2FA) para acessar as contas. Pesquisadores da Guardio Labs alertam que o resultado malicioso aparece acima do legítimo na busca por ‘managewp’, enganando usuários que confiam no Google para acessar o serviço. A campanha já afetou 200 vítimas únicas, e os pesquisadores conseguiram infiltrar a infraestrutura de comando e controle dos atacantes, revelando um sistema interativo de phishing. A plataforma ManageWP é amplamente utilizada, com seu plugin ativo em mais de 1 milhão de sites, o que aumenta a gravidade da ameaça. Os pesquisadores também encontraram um acordo em russo no código, indicando que a operação pode ser parte de uma estrutura de phishing privada.

OpenAI implementa novas medidas de cibersegurança para o ChatGPT

No dia 30 de abril de 2026, a OpenAI anunciou o lançamento da Segurança Avançada de Conta (AAS), uma nova camada de proteção opcional para usuários do ChatGPT. Desenvolvida em colaboração com a Yubico, a AAS introduz duas novas chaves de segurança, a YubiKey C NFC e a YubiKey C Nano, que visam proteger especialmente indivíduos em situações de risco, como dissidentes políticos, jornalistas e pesquisadores. Essas chaves de segurança funcionam como dispositivos de hardware que se conectam às contas digitais via USB, garantindo que apenas o usuário original possa acessar a conta. A OpenAI destaca que, embora essas medidas aumentem a segurança contra ataques de phishing, que têm se tornado cada vez mais sofisticados, a perda da chave pode resultar na perda permanente de acesso à conta e aos dados armazenados. O aumento da segurança é uma resposta à crescente ameaça de cibercriminosos que visam informações valiosas em plataformas de chatbot, tornando a implementação dessas medidas uma prioridade para usuários que lidam com dados sensíveis.

Campanhas de phishing se tornam mais sofisticadas, alerta a Microsoft

A Microsoft emitiu um alerta sobre uma campanha de phishing em larga escala que afetou mais de 35.000 usuários em 13.000 empresas, principalmente nos Estados Unidos. Entre 14 e 16 de abril de 2026, a campanha se espalhou por 26 países, com 92% dos e-mails direcionados a organizações americanas, especialmente nos setores de saúde (19%) e serviços financeiros (18%). Os e-mails, que utilizavam templates HTML refinados e mensagens de urgência, foram projetados para parecer comunicações internas legítimas, aumentando a probabilidade de que os destinatários caíssem na armadilha. Os atacantes usaram identidades falsas e alegações de conformidade para pressionar os usuários a agir rapidamente. Além disso, os e-mails continham links que redirecionavam os usuários para páginas maliciosas após a abertura de PDFs, passando por CAPTCHAs para criar uma falsa sensação de segurança. O objetivo final era coletar credenciais do Microsoft em tempo real, contornando a autenticação multifator (MFA). Essa campanha destaca a evolução das táticas de phishing, exigindo que as empresas adotem medidas de segurança mais robustas para proteger suas informações.

Campanha de roubo de credenciais atinge 35 mil usuários em 26 países

A Microsoft revelou uma campanha de roubo de credenciais em larga escala que utilizou iscas relacionadas a códigos de conduta e serviços de e-mail legítimos para direcionar usuários a domínios controlados por atacantes. Observada entre 14 e 16 de abril de 2026, a campanha afetou mais de 35 mil usuários em mais de 13 mil organizações em 26 países, com 92% dos alvos localizados nos EUA. Os e-mails de phishing, que visavam principalmente os setores de saúde (19%), serviços financeiros (18%) e tecnologia (11%), apresentavam templates HTML sofisticados que aumentavam sua credibilidade. As mensagens criavam um senso de urgência, solicitando ações imediatas sob a alegação de revisões de conduta interna. Os atacantes usaram serviços de entrega de e-mail legítimos e incluíram anexos PDF que levavam a um fluxo de coleta de credenciais. A campanha utilizou táticas de phishing adversário no meio (AiTM) para contornar autenticações multifatoriais (MFA). Além disso, a análise da Microsoft indicou um aumento significativo em ataques de phishing via QR code e uma evolução rápida em phishing com CAPTCHA. Com 8,3 bilhões de ameaças de phishing detectadas entre janeiro e março de 2026, a situação exige atenção redobrada das organizações.

Abuso do Amazon SES para Envio de E-mails de Phishing Aumenta

O Amazon Simple Email Service (SES) está sendo cada vez mais utilizado para enviar e-mails de phishing que conseguem contornar filtros de segurança convencionais. Pesquisadores da Kaspersky identificaram um aumento significativo nesses ataques, que podem estar relacionados à exposição de chaves de acesso do AWS Identity and Access Management em repositórios públicos, como GitHub e arquivos .ENV. Os atacantes utilizam o Amazon SES, um recurso legítimo e confiável, para enviar e-mails maliciosos que passam por verificações de autenticação, como SPF, DKIM e DMARC. Os e-mails de phishing frequentemente imitam serviços reais, como notificações de assinatura de documentos, e podem incluir faturas falsas para enganar departamentos financeiros. A Kaspersky recomenda que as empresas restrinjam permissões de IAM, habilitem autenticação multifator e apliquem controles de acesso baseados em IP. A Amazon também se manifestou, sugerindo que qualquer atividade abusiva seja reportada ao AWS Trust & Safety. Este cenário representa um risco crescente, especialmente para organizações que utilizam serviços da AWS, exigindo atenção redobrada na gestão de credenciais e segurança de e-mail.

Campanha de phishing ativa usa software legítimo para acesso remoto

Uma campanha de phishing ativa, chamada VENOMOUS#HELPER, tem impactado mais de 80 organizações, principalmente nos EUA, desde abril de 2025. Os atacantes utilizam softwares legítimos de Monitoramento e Gerenciamento Remoto (RMM), como SimpleHelp e ScreenConnect, para estabelecer acesso remoto persistente a sistemas comprometidos. A campanha começa com um e-mail que se faz passar pela Administração da Seguridade Social dos EUA, solicitando que a vítima verifique seu endereço de e-mail e baixe um suposto extrato. O link contido no e-mail leva a um site legítimo, mas comprometido, que hospeda um executável malicioso. Ao abrir o arquivo, o malware se instala como um serviço do Windows, garantindo persistência e acesso elevado ao sistema. Essa abordagem permite que os atacantes realizem operações silenciosas, como injetar teclas e acessar recursos do usuário. Além disso, a instalação do ScreenConnect oferece um canal de comunicação alternativo, caso o SimpleHelp seja detectado. A utilização de ferramentas legítimas dificulta a detecção por antivírus, deixando as organizações vulneráveis a ataques futuros.

30 mil contas do Facebook são hackeadas por campanha de phishing

Uma nova campanha de phishing comprometeu cerca de 30 mil contas do Facebook, utilizando o Google AppSheet como fachada. O pesquisador de cibersegurança Shaked Chen, da Guard.io, revelou que os atacantes enviaram e-mails fraudulentos que se disfarçam como mensagens da Central de Ajuda da Meta. Esses e-mails alertam os usuários sobre a possível exclusão de suas contas, caso não verifiquem sua identidade através de um link malicioso. Ao clicar, as vítimas são direcionadas a uma página falsa que coleta suas credenciais. Os hackers, associados a um grupo do Vietnã, comercializam as contas roubadas em canais do Telegram, afetando principalmente usuários no Brasil, México, EUA, Itália, Canadá, Índia e Reino Unido. Para proteger suas contas, os especialistas recomendam a implementação de medidas de segurança adicionais, como a verificação em duas etapas.

Evolução dos ciberataques e a necessidade de reavaliar estratégias de segurança

Os ciberataques estão se desenvolvendo mais rapidamente do que a maioria dos provedores de serviços gerenciados (MSPs) consegue acompanhar, com o phishing se tornando o principal ponto de entrada para muitas violações. Os atacantes estão utilizando inteligência artificial para criar campanhas de phishing altamente personalizadas, o que dificulta a detecção e bloqueio dessas ameaças antes que o acesso seja concedido. Após a violação inicial, as organizações enfrentam desafios significativos, como perda de dados, tempo de inatividade e recuperação. Um webinar, programado para o dia 14 de maio de 2026, às 14h (horário de Brasília), reunirá especialistas da BleepingComputer e da Kaseya para discutir como os ataques modernos se desenrolam e a importância de os MSPs repensarem suas estratégias de segurança e recuperação. O evento abordará a necessidade de integrar a segurança e o backup, destacando que a recuperação é tão crucial quanto a prevenção. Os participantes aprenderão sobre a evolução dos ataques, como os atacantes utilizam infraestruturas confiáveis e plataformas SaaS para contornar defesas, e a importância de um plano de continuidade de negócios e recuperação de desastres (BCDR) para garantir a resiliência cibernética das organizações.

Grupo de cibercrime Silver Fox usa novo malware para atacar Rússia e Índia

O grupo de cibercrime baseado na China, conhecido como Silver Fox, está associado a uma nova campanha de ataques direcionados a organizações na Rússia e na Índia, utilizando um malware chamado ABCDoor. A campanha começou com e-mails de phishing que simulavam comunicações do Departamento de Imposto de Renda da Índia, seguidos por ataques semelhantes a entidades russas. Os e-mails continham arquivos que, ao serem abertos, baixavam um loader modificado em Rust, que por sua vez instalava o backdoor ValleyRAT.

A ascensão de ataques cibernéticos assistidos por IA

Em dezembro de 2025, um adolescente de 17 anos foi preso em Osaka por invadir o sistema do Kaikatsu Club, a maior rede de cafés da internet do Japão, roubando dados pessoais de mais de 7 milhões de usuários. Sua motivação? Comprar cartas de Pokémon. Este caso ilustra uma nova era de cibercrime, onde a inteligência artificial (IA) tem facilitado ataques cibernéticos, permitindo que indivíduos sem formação técnica realizem ações complexas. Em 2025, o uso de sistemas de codificação assistidos por IA, como ChatGPT e Claude Code, resultou em um aumento significativo na frequência e gravidade dos crimes cibernéticos. O número de pacotes maliciosos em repositórios públicos cresceu 75%, e as intrusões em nuvem aumentaram 35%. Além disso, o tempo para explorar vulnerabilidades caiu drasticamente, de mais de 700 dias em 2020 para apenas 44 dias em 2025. Com a capacidade de IA superando as defesas tradicionais, as organizações enfrentam um cenário em que 45% das vulnerabilidades em sistemas de grandes empresas nunca são corrigidas. A resposta a essa nova realidade exige uma abordagem inovadora, como a proposta da Chainguard, que busca eliminar categorias inteiras de vulnerabilidades, protegendo as empresas de ataques estruturais.

Cibersegurança Ameaças em Alta e Vulnerabilidades Críticas

Nesta semana, o cenário de cibersegurança se tornou ainda mais alarmante, com ataques sofisticados e vulnerabilidades críticas sendo exploradas ativamente. Um dos principais destaques é a falha crítica no cPanel e WebHost Manager (CVE-2026-41940), que permite a invasores contornar autenticações e assumir o controle remoto de painéis de controle, resultando em perdas significativas, como a exclusão de sites inteiros. Além disso, grupos de cibercrime, como Cordial Spider e Snarky Spider, estão utilizando vishing para roubo de dados e extorsão, explorando ambientes SaaS e comprometendo credenciais de funcionários através de páginas de phishing disfarçadas.

Ataques de phishing são impulsionados por IA, alerta relatório

Um novo relatório da KnowBe4 revela que 86% dos ataques de phishing são agora gerados por inteligência artificial (IA), tornando-os mais sofisticados e difíceis de detectar. O estudo aponta um aumento significativo na automação dos ataques, com um crescimento de 49% em convites de calendário e 41% em ataques no Microsoft Teams nos últimos seis meses. A IA permite que os cibercriminosos criem mensagens de phishing personalizadas e realistas, aumentando a eficiência dos ataques em até sete vezes em comparação com métodos manuais. Além disso, a utilização de deepfakes, tanto em áudio quanto em vídeo, está se tornando uma preocupação crescente, com 30% dos ataques envolvendo a impersonação de funcionários internos, como gerentes. O relatório destaca que a engenharia social está se tornando mais direcionada, dificultando a distinção entre comunicações legítimas e maliciosas. A KnowBe4 também menciona a ascensão do phishing como serviço, que democratiza o acesso a essas técnicas, permitindo que até mesmo indivíduos sem conhecimento técnico realizem ataques. Para mitigar esses riscos, é essencial que as organizações adotem uma abordagem holística, utilizando análises comportamentais profundas e inteligência de ameaças em tempo real, além de treinar seus funcionários para reconhecer e evitar ataques de phishing.

Fraude em larga escala utiliza Telegram para golpes e malware

Pesquisadores de cibersegurança descobriram uma operação de fraude em larga escala que utiliza o recurso de Mini Apps do Telegram para realizar golpes relacionados a criptomoedas, imitar marcas conhecidas e distribuir malware para Android. Segundo um relatório da CTM360, a plataforma, chamada FEMITBOT, utiliza respostas de API para criar experiências convincentes dentro do aplicativo de mensagens. Os golpistas imitam marcas renomadas como Apple, Coca-Cola e Disney, aumentando a credibilidade das suas fraudes. Ao interagir com bots do Telegram, os usuários são levados a Mini Apps que exibem páginas de phishing, mostrando saldos falsos e ofertas limitadas para induzir a depósitos. Além disso, alguns Mini Apps tentam distribuir malware disfarçado de aplicativos legítimos. Os pesquisadores alertam que os usuários devem ter cautela ao interagir com bots que promovem investimentos em criptomoedas ou solicitam downloads de aplicativos, especialmente fora da Google Play Store. A operação é considerada uma ameaça significativa, com um potencial impacto na segurança dos usuários e na conformidade com a LGPD.

Novo ataque ConsentFix v3 automatiza phishing no Microsoft Azure

Um novo tipo de ataque, denominado ConsentFix v3, está circulando em fóruns de hackers como uma técnica aprimorada que automatiza ataques contra o Microsoft Azure. A versão original foi apresentada pela Push Security em dezembro passado, como uma variação do ClickFix, focada em ataques de phishing via OAuth. O ConsentFix v3 mantém a ideia central de abusar do fluxo de autorização OAuth2, mas agora incorpora automação e escalabilidade. O ataque começa com a verificação da presença do Azure no ambiente alvo, seguido pela coleta de dados de funcionários para facilitar a impersonificação. Os atacantes criam várias contas em serviços como Outlook e Cloudflare para suportar operações de phishing e exfiltração de dados. Uma plataforma chamada Pipedream desempenha um papel crucial, atuando como um endpoint de webhook que recebe o código de autorização da vítima e automatiza a troca por tokens de acesso. O fluxo de ataque é finalizado com uma página de phishing que imita a interface do Microsoft/Azure, enganando a vítima a interagir com um URL localhost. Os tokens obtidos permitem que os atacantes acessem recursos da conta comprometida. Apesar de o ConsentFix v3 ainda não ter sido amplamente adotado, as implicações de segurança são significativas, especialmente para organizações que utilizam serviços da Microsoft.

Operação vietnamita usa Google AppSheet para phishing de contas do Facebook

Uma nova operação ligada ao Vietnã foi descoberta utilizando o Google AppSheet como um “relé de phishing” para distribuir e-mails fraudulentos com o objetivo de comprometer contas do Facebook. Nomeada de AccountDumpling pela Guardio, a campanha resultou no roubo de aproximadamente 30.000 contas, que são revendidas em um mercado ilícito operado pelos criminosos. Os ataques começam com e-mails direcionados a proprietários de contas comerciais do Facebook, se passando por suporte da Meta e criando um senso de urgência para que os usuários cliquem em links que levam a páginas falsas para coleta de credenciais. Os pesquisadores identificaram várias táticas, incluindo páginas de ajuda falsas, iscas de avaliação de contas e ofertas de emprego fraudulentas, todas projetadas para induzir pânico relacionado à Meta. Os dados coletados são enviados para canais do Telegram controlados pelos atacantes. A operação é considerada uma grande estrutura criminosa, com evidências apontando para um autor vietnamita, e destaca a crescente sofisticação das táticas de phishing. Este incidente é um alerta para a segurança cibernética, especialmente para empresas que utilizam plataformas populares como o Facebook.

Campanha de espionagem cibernética ligada à China atinge governos na Ásia

Pesquisadores de cibersegurança revelaram uma nova campanha de espionagem cibernética alinhada à China, focada em setores governamentais e de defesa na Ásia e em um país europeu da OTAN. A Trend Micro identificou a atividade como pertencente ao grupo SHADOW-EARTH-053, ativo desde dezembro de 2024. O grupo explora vulnerabilidades conhecidas em servidores Microsoft Exchange e Internet Information Services (IIS), utilizando técnicas como o uso de web shells e implantes de malware ShadowPad. Os alvos incluem países como Paquistão, Tailândia, Malásia, Índia, Mianmar, Sri Lanka e Taiwan, além da Polônia na Europa. A campanha utiliza ferramentas de tunneling de código aberto e técnicas de escalonamento de privilégios, como Mimikatz. A Trend Micro recomenda que as organizações priorizem a aplicação de atualizações de segurança e considerem a implementação de sistemas de prevenção de intrusões. Além disso, o Citizen Lab destacou campanhas de phishing por grupos afiliados à China, visando jornalistas e ativistas, com táticas de engenharia social bem elaboradas. Essas atividades refletem uma repressão transnacional digital, alinhada com as prioridades de inteligência do governo chinês.

Grupos cibercriminosos atacam ambientes SaaS com alta velocidade

Pesquisadores em cibersegurança alertam sobre dois grupos de cibercrime, Cordial Spider e Snarky Spider, que estão realizando ataques rápidos e de alto impacto em ambientes de Software como Serviço (SaaS). Esses grupos, ativos desde pelo menos outubro de 2025, utilizam táticas como phishing por voz (vishing) para direcionar usuários a páginas de login falsas, onde capturam dados de autenticação. Ao operar quase exclusivamente em ambientes SaaS confiáveis, eles minimizam suas pegadas digitais, dificultando a detecção por parte das equipes de segurança. Os ataques têm como alvo principalmente setores de varejo e hospitalidade, e os invasores são conhecidos por registrar novos dispositivos para contornar a autenticação multifatorial (MFA) e suprimir notificações de e-mail sobre registros não autorizados. A exfiltração de dados ocorre rapidamente, geralmente em menos de uma hora, e os atacantes visam contas privilegiadas para acessar informações sensíveis em plataformas como Google Workspace e Salesforce. A combinação de velocidade e precisão torna esses ataques particularmente desafiadores para a defesa.

Hackers abusam de plataformas de e-mail confiáveis como Gmail

Hackers estão explorando plataformas de e-mail confiáveis, como o Gmail, como uma das formas mais fáceis de contornar a segurança. Um relatório da VIPRE Security Group revela que 46% de todo o spam global é comercial, com 33% vindo de contas comprometidas e 32% de serviços de e-mail gratuitos. Esses ataques não apenas geram incômodo, mas também causam fadiga nos usuários, aumentando a probabilidade de que eles cliquem em links maliciosos. Os atacantes utilizam técnicas sofisticadas, como linhas de assunto enganosas e promoções urgentes, para manipular as emoções dos destinatários. Além disso, a maioria dos links de phishing analisados estava disfarçada de URLs legítimas, dificultando a detecção. A situação é agravada pela falta de incentivo das plataformas de e-mail para filtrar spam comercial, uma vez que isso pode impactar suas métricas de engajamento. Para mitigar esses riscos, as organizações precisam reforçar suas defesas de e-mail e repensar como a confiança é estabelecida em todos os canais de comunicação.

Novo kit de phishing Bluekit usa IA para ataques mais sofisticados

O Bluekit é um novo kit de phishing que oferece mais de 40 modelos voltados para serviços populares, incluindo e-mails e plataformas de criptomoedas. O diferencial do Bluekit é a presença de um painel de Assistente de IA que utiliza modelos como Llama, GPT-4.1, Claude, Gemini e DeepSeek para ajudar os cibercriminosos a elaborar rascunhos de campanhas de phishing. Apesar de estar em uma fase inicial, a análise da empresa de cibersegurança Varonis revelou que os rascunhos gerados ainda contêm conteúdo genérico e precisam de ajustes antes de serem utilizados. Além da funcionalidade de IA, o Bluekit integra a compra e registro de domínios, configuração de páginas de phishing e gerenciamento de campanhas em uma única interface, permitindo que os operadores tenham controle granular sobre o comportamento das páginas de phishing. Os dados roubados são exfiltrados via Telegram, e a plataforma permite monitorar as sessões das vítimas em tempo real, o que ajuda a refinar os ataques. O Bluekit representa uma evolução nas ferramentas de phishing, tornando-as mais acessíveis e eficientes para cibercriminosos de menor escalão, e está em desenvolvimento ativo, o que pode levar a uma adoção crescente.

FBI alerta sobre aumento de roubo de carga cibernético nos EUA e Canadá

O FBI alertou a indústria de transporte e logística sobre um aumento acentuado nos roubos de carga habilitados por ciberataques, com perdas estimadas em quase US$ 725 milhões até 2025, representando um aumento de 60% em relação ao ano anterior. O número de incidentes confirmados de roubo de carga cresceu 18% no último ano, enquanto o valor médio por roubo subiu 36%, alcançando US$ 273.990. Os criminosos têm utilizado táticas de hacking e de falsificação para sequestrar cargas de alto valor, infiltrando-se nos sistemas de corretores e transportadoras por meio de e-mails falsos e links fraudulentos. Uma vez dentro, eles publicam listagens fraudulentas em plataformas digitais, enganando transportadoras legítimas e desviando remessas. O FBI recomenda que as empresas verifiquem todos os pedidos de remessa por canais secundários e implementem autenticação multifatorial. Além disso, as vítimas devem registrar queixas no Internet Crime Complaint Center (IC3) e na polícia local. O relatório de crimes cibernéticos de 2025 do FBI revelou mais de 1 milhão de queixas, totalizando quase US$ 21 bilhões em perdas relacionadas a crimes cibernéticos.

Novas táticas de cibersegurança e incidentes alarmantes

A semana trouxe à tona diversas táticas de cibersegurança preocupantes. Autoridades canadenses prenderam três homens por operar um dispositivo SMS blaster, que simula torres de celular para enviar mensagens de phishing a usuários, coletando informações pessoais. Além disso, um ataque à cadeia de suprimentos foi identificado, onde um pacote npm falso, que se passava por TanStack, exfiltrava variáveis de ambiente dos desenvolvedores durante a instalação. Outro ponto alarmante é a venda legal de dados de usuários por extensões de navegador, com 80 extensões coletando e revendendo informações de 6,5 milhões de usuários. A análise também revelou a exposição de 1,8 milhões de servidores RDP e 1,6 milhões de servidores VNC na internet, muitos dos quais estão vulneráveis a ataques. A situação é crítica, com a necessidade de ações imediatas para mitigar riscos e proteger dados sensíveis.

Criminosos exploram show da Shakira no Rio para aplicar golpes

O show da cantora Shakira, programado para o dia 2 de maio na Praia de Copacabana, no Rio de Janeiro, está atraindo não apenas fãs, mas também cibercriminosos que estão aproveitando a ocasião para aplicar golpes. Segundo a ESET, empresa de cibersegurança, um aumento significativo de domínios falsos imitando sites legítimos de companhias aéreas e plataformas de hospedagem foi registrado nas últimas semanas. Esses sites fraudulentos são criados com técnicas de typosquatting, onde os golpistas alteram levemente o nome do domínio, tornando-o quase idêntico ao original. Além disso, ferramentas automatizadas como o Telekopye permitem que esses criminosos reproduzam sites com alta fidelidade, facilitando a enganação dos usuários. As fraudes são promovidas em anúncios nas redes sociais e buscadores, o que aumenta sua visibilidade. Tentativas de phishing também estão em alta, com e-mails que imitam comunicações de reservas, incentivando as vítimas a clicarem em links maliciosos. A ESET alerta que a pressa na compra de passagens ou reservas pode levar a erros, e recomenda que os usuários verifiquem cuidadosamente os endereços dos sites e evitem clicar em links suspeitos.

Plataforma Robinhood sofre ataque de phishing em e-mails legítimos

A plataforma de negociação online Robinhood foi alvo de um ataque de phishing que explorou uma falha em seu processo de criação de contas. A partir da noite de domingo, clientes começaram a receber e-mails falsificados, aparentemente legítimos, informando sobre logins recentes e dispositivos não reconhecidos associados às suas contas. Os e-mails, que pareciam vir do endereço oficial noreply@robinhood.com, continham mensagens que alertavam sobre atividades suspeitas e direcionavam os usuários a um site de phishing. Os atacantes conseguiram injetar HTML malicioso nos e-mails de confirmação de conta, aproveitando uma vulnerabilidade no processo de onboarding da Robinhood. O site de phishing, que já está fora do ar, tinha como objetivo roubar credenciais dos usuários. A Robinhood confirmou o incidente e afirmou que não houve violação de seus sistemas, mas que a falha foi corrigida removendo o campo que permitia a injeção de HTML. A empresa aconselha os usuários a deletarem os e-mails e não clicarem em links suspeitos.

Golpe do CPF irregular aumenta durante a declaração do Imposto de Renda

O golpe do CPF irregular tem se intensificado com a abertura da Declaração do Imposto de Renda 2026, conforme levantamento da ESET, empresa de cibersegurança. Golpistas têm criado domínios falsos que imitam avisos da Receita Federal, enviando mensagens por e-mail, SMS, WhatsApp e redes sociais. Essas mensagens alertam sobre supostas irregularidades no CPF do usuário, levando-o a acessar um site falso que simula o Portal Oficial de Serviços ao Cidadão. Ao inserir o CPF, a vítima recebe um alerta de ‘alto risco fiscal’ e é pressionada a regularizar a situação rapidamente, sob a ameaça de multas. O site utiliza dados pessoais, possivelmente obtidos de vazamentos anteriores, para aumentar a credibilidade do golpe. Especialistas recomendam que os usuários acessem os serviços da Receita Federal apenas por canais oficiais e desconfiem de links recebidos por mensagem. A situação é preocupante, pois combina engenharia social com dados legítimos, tornando o golpe ainda mais convincente.

Autoridades canadenses prendem trio por envio de SMS fraudulentos

As autoridades canadenses prenderam três homens envolvidos na operação de um dispositivo conhecido como ‘SMS blaster’, que simula uma torre de celular para enviar mensagens de phishing a telefones próximos. Esses dispositivos emitem sinais que imitam torres legítimas, fazendo com que os celulares na área se conectem a eles devido à recepção mais forte. Uma vez conectados, os operadores podem enviar SMS que parecem vir de entidades confiáveis, como bancos ou órgãos governamentais. As mensagens frequentemente contêm links que direcionam os usuários a sites falsos, projetados para capturar informações pessoais, como credenciais bancárias. A polícia de Toronto iniciou a investigação, chamada ‘Projeto Lighthouse’, em novembro de 2025, após receber denúncias de atividades suspeitas. Durante a operação do SMS blaster, estima-se que 13 milhões de casos de captura de rede móvel tenham ocorrido. Além do risco de phishing, os dispositivos conectados a essas torres falsas ficam temporariamente desconectados da rede legítima, impossibilitando o acesso a serviços de emergência. As autoridades realizaram buscas e apreenderam vários equipamentos, resultando na prisão de dois suspeitos e na entrega voluntária de um terceiro. Para se proteger contra torres falsas, recomenda-se desativar a retrocompatibilidade com 2G em dispositivos Android, embora essa medida não seja eficaz contra configurações mais avançadas que visam sinalizações LTE/5G.

ADT confirma vazamento de dados após ataque do grupo ShinyHunters

A gigante de segurança residencial ADT confirmou um vazamento de dados após o grupo de extorsão ShinyHunters ameaçar divulgar informações roubadas caso um resgate não fosse pago. A empresa detectou acesso não autorizado a dados de clientes e potenciais clientes em 20 de abril, encerrando a intrusão e iniciando uma investigação. Os dados comprometidos incluem nomes, números de telefone e endereços, com um pequeno percentual de casos envolvendo datas de nascimento e os últimos quatro dígitos de números de Seguro Social ou IDs fiscais. Importante ressaltar que informações de pagamento, como contas bancárias ou cartões de crédito, não foram acessadas, e os sistemas de segurança dos clientes não foram comprometidos. O grupo ShinyHunters alegou ter roubado 10 milhões de registros e utilizou um ataque de phishing por voz (vishing) para comprometer a conta de um funcionário da ADT. Este incidente destaca a crescente ameaça de ataques direcionados a contas de acesso único (SSO) em empresas, com implicações significativas para a segurança de dados e a conformidade com a LGPD no Brasil.

Microsoft implementa suporte a chaves de acesso para autenticação sem senha

A Microsoft anunciou que, a partir do final de abril, começará a implementar o suporte a chaves de acesso para autenticação sem senha e resistente a phishing em recursos protegidos pelo Microsoft Entra em dispositivos Windows. A funcionalidade deve estar disponível para o público geral até junho de 2026 e se estenderá a dispositivos Windows não gerenciados. As chaves de acesso permitirão que usuários criem chaves vinculadas ao dispositivo, armazenadas no contêiner do Windows Hello, e autentiquem-se usando métodos como reconhecimento facial, impressão digital ou PIN. Isso visa fortalecer a segurança e reduzir a dependência de senhas em cenários que envolvem dispositivos corporativos, pessoais e compartilhados. A nova funcionalidade estará disponível para organizações que habilitarem o ‘Microsoft Entra ID com chaves de acesso’ nas políticas de métodos de autenticação, desde que as políticas de Acesso Condicional permitam. As chaves de acesso são criptograficamente vinculadas a cada dispositivo e não são transmitidas pela rede, o que dificulta a ação de atacantes em casos de phishing ou malware. Essa atualização surge em um contexto de crescente ataque a contas de SSO do Microsoft Entra, evidenciando a necessidade de medidas de segurança mais robustas.

Grupo de hackers BlackFile realiza ataques de extorsão a empresas

Um novo grupo de hackers, conhecido como BlackFile, tem sido associado a uma série de ataques de roubo de dados e extorsão direcionados a organizações de varejo e hospitalidade desde fevereiro de 2026. O grupo, que também é rastreado como CL-CRI-1116 e UNC6671, utiliza técnicas de engenharia social, como o vishing, para se passar por funcionários de suporte técnico e obter credenciais de funcionários. Os ataques começam com ligações de números falsificados, levando os funcionários a páginas de login falsas onde são solicitadas suas credenciais e códigos de acesso temporários.

Aplicativos maliciosos na App Store visam carteiras de criptomoedas

Pesquisadores de cibersegurança descobriram um conjunto de aplicativos maliciosos na Apple App Store que se passam por carteiras de criptomoedas populares, com o objetivo de roubar frases de recuperação e chaves privadas desde o outono de 2025. Esses aplicativos, conhecidos como FakeWallet, imitam carteiras como Bitpie, Coinbase e MetaMask, e redirecionam os usuários para páginas de navegador que se assemelham à App Store, distribuindo versões trojanizadas de carteiras legítimas. Embora muitos desses aplicativos tenham sido removidos pela Apple após a divulgação, a campanha representa uma evolução nas táticas de roubo de criptomoedas, pois os aplicativos estão disponíveis para download diretamente da App Store, especialmente para usuários com contas configuradas para a China. Os atacantes utilizam ícones semelhantes aos originais, mas com erros de digitação intencionais nos nomes para enganar os usuários. Além disso, a campanha pode estar ligada a um grupo de ameaças que já atuou anteriormente, utilizando técnicas sofisticadas de phishing para capturar frases mnemônicas e comprometer carteiras de criptomoedas. A situação é preocupante, pois o roubo de ativos digitais pode ter consequências financeiras significativas para os usuários.

Espionagem cibernética nacional chinês finge ser pesquisador dos EUA

O Escritório do Inspetor Geral (OIG) da NASA revelou um caso de espionagem cibernética onde um cidadão chinês, Song Wu, se fez passar por pesquisador americano para obter informações sensíveis da agência espacial, além de universidades e empresas privadas. A campanha de spear-phishing, que ocorreu entre janeiro de 2017 e dezembro de 2021, visou dezenas de professores e engenheiros dos EUA, incluindo funcionários da NASA e das Forças Armadas. Song, que trabalhava para a Aviation Industry Corporation of China (AVIC), utilizou táticas de engenharia social para se infiltrar em redes de pesquisa, solicitando software de modelagem usado em design aeroespacial e desenvolvimento de armamentos. O OIG destacou que muitos dos alvos não perceberam que estavam violando leis de controle de exportação ao compartilhar informações com contas falsas gerenciadas por Song. Ele foi indiciado por fraude eletrônica e roubo de identidade, enfrentando até 20 anos de prisão por cada acusação. O FBI incluiu Song na lista dos mais procurados, alertando que o software obtido poderia ter aplicações militares e industriais. O OIG também alertou sobre sinais comuns de fraudes de exportação que podem ajudar a identificar campanhas de phishing.

Grupo UNC6692 usa engenharia social via Teams para implantar malware

Um novo grupo de ameaças cibernéticas, identificado como UNC6692, tem utilizado táticas de engenharia social através do Microsoft Teams para implantar uma suíte de malware em sistemas comprometidos. Segundo um relatório da Mandiant, o grupo se aproveita da confiança dos usuários ao se passar por funcionários de suporte técnico, convencendo as vítimas a aceitarem convites de chat de contas externas. A campanha inclui um bombardeio de e-mails de spam, criando uma falsa urgência que leva os alvos a buscar ajuda. O ataque é direcionado principalmente a executivos e funcionários de alto escalão, visando acesso inicial a redes corporativas para roubo de dados e movimentação lateral. O método envolve o uso de um link de phishing que leva ao download de um script malicioso, que instala uma extensão de navegador chamada SNOWBELT, permitindo ao atacante executar comandos remotamente. A Mandiant destaca que essa abordagem combina a exploração de serviços em nuvem legítimos para entrega de payloads e exfiltração de dados, o que dificulta a detecção por filtros de segurança tradicionais. A situação é preocupante, pois demonstra uma evolução nas táticas de ataque, com um foco crescente em alvos de alto valor dentro das organizações.

Agência francesa ANTS revela vazamento de dados de cidadãos

A Agência Nacional de Documentos Seguros da França (ANTS) anunciou um vazamento de dados após um ataque cibernético que comprometeu informações de cidadãos. O incidente, detectado em 15 de abril de 2026, pode ter exposto dados como endereços de e-mail, datas de nascimento, identificadores de conta, endereços postais, locais de nascimento e números de telefone de um número não divulgado de indivíduos. Embora a ANTS tenha afirmado que as informações expostas não permitem acesso não autorizado aos seus portais eletrônicos, os dados podem ser utilizados em ataques de phishing e engenharia social. A agência está notificando os afetados e alertou para a necessidade de vigilância em relação a comunicações suspeitas. Um ator de ameaças, conhecido como ‘breach3d’, reivindicou a responsabilidade pelo ataque, alegando ter em sua posse até 19 milhões de registros, que incluem nomes completos, detalhes de contato e informações pessoais. A ANTS notificou as autoridades de proteção de dados e a agência nacional de cibersegurança da França, ressaltando que a venda ou disseminação dos dados é ilegal.

Golpe do iPhone atinge milhares de usuários da Apple

Uma nova campanha de phishing tem afetado usuários de iPhone, conforme reportado pelo BleepingComputer. O golpe inicia com o envio de um e-mail que simula um alerta de segurança da Apple, informando sobre uma suposta alteração na conta do usuário. Os criminosos utilizam servidores da Apple para enviar mensagens que parecem legítimas, contornando filtros de spam e aumentando a confiança das vítimas. O e-mail menciona uma compra de iPhone no valor de US$ 899, feita via PayPal, e orienta o usuário a entrar em contato com um número de telefone para cancelar a transação. Ao ligar, a vítima é submetida a um ataque de vishing, onde os golpistas tentam convencê-la a instalar um software de acesso remoto, alegando que a conta foi comprometida. Para dar credibilidade ao golpe, os hackers criam um ID Apple e manipulam as informações de envio do e-mail. Especialistas recomendam cautela com alertas inesperados e nunca permitir acesso remoto a desconhecidos.

Apps maliciosos na App Store da Apple visam carteiras de criptomoedas

Um conjunto de 26 aplicativos maliciosos foi identificado na Apple App Store, disfarçando-se como carteiras populares como Metamask, Coinbase, Trust Wallet e OneKey. Esses aplicativos têm como objetivo roubar frases de recuperação ou seed phrases, drenando os ativos em criptomoedas dos usuários. Os atacantes utilizaram métodos como typosquatting e branding falso para enganar usuários na China, publicando os aplicativos como jogos ou calculadoras, na tentativa de contornar as restrições do país. Os pesquisadores da Kaspersky nomearam essa campanha de FakeWallet, associando-a à operação SparkKitty. Ao serem abertos, os aplicativos redirecionam os usuários para páginas de phishing que imitam portais legítimos de serviços de criptomoedas. Essas páginas convencem as vítimas a baixar aplicativos de carteira trojanizados, que interceptam as frases mnemônicas durante a configuração ou recuperação da carteira, criptografando-as e enviando-as para os atacantes. Embora a campanha tenha como alvo principal usuários na China, o malware não possui restrições geográficas, podendo afetar usuários globalmente. A Kaspersky recomenda que os detentores de criptomoedas verifiquem sempre o editor dos aplicativos que baixam, mesmo em lojas oficiais. Após a divulgação responsável da Kaspersky, a Apple removeu todos os 26 aplicativos da App Store.

Líder do coletivo Scattered Spider se declara culpado por fraudes

Tyler Robert Buchanan, um britânico de 24 anos, se declarou culpado nos Estados Unidos por fraudes eletrônicas e roubo de identidade agravado. Ele é considerado o líder do coletivo de cibercrime Scattered Spider, que, entre setembro de 2021 e abril de 2023, teria roubado pelo menos 8 milhões de dólares em criptomoedas ao realizar ataques de phishing via SMS em diversas empresas. As organizações afetadas abrangem setores como entretenimento, telecomunicações e tecnologia. Os ataques consistiam no envio de mensagens de texto que se passavam por comunicações legítimas das empresas, levando os funcionários a fornecer informações confidenciais. Com esses dados, os criminosos conseguiram sequestrar contas de e-mail e realizar ataques de troca de SIM, transferindo milhões para carteiras que controlavam. Buchanan foi preso em junho de 2024 na Espanha e enfrenta uma pena máxima de 22 anos de prisão. Outros três cúmplices também foram acusados e podem enfrentar até 20 anos de prisão. O grupo Scattered Spider é conhecido por suas táticas de engenharia social e parcerias com gangues de ransomware, aumentando a preocupação sobre a segurança cibernética em nível global.

Microsoft alerta sobre ataques via Microsoft Teams para roubo de dados

A Microsoft emitiu um alerta sobre um aumento nos ataques cibernéticos que abusam da colaboração externa no Microsoft Teams. Os invasores se fazem passar por funcionários de TI ou suporte técnico, contatando os colaboradores por meio de chats interorganizacionais e convencendo-os a conceder acesso remoto, o que facilita o roubo de dados. A empresa observou uma cadeia de ataque em nove etapas, começando com a comunicação inicial e culminando na exfiltração de dados sensíveis utilizando ferramentas legítimas, como o Quick Assist e o Rclone. Essa abordagem torna difícil a detecção de atividades maliciosas, pois se misturam com operações normais de suporte de TI. A Microsoft recomenda que os usuários tratem contatos externos no Teams como não confiáveis e sugere que administradores restrinjam o uso de ferramentas de assistência remota e monitorem o uso do Windows Remote Management (WinRM). O alerta destaca a necessidade de vigilância constante e a implementação de medidas de segurança para proteger as redes corporativas contra essas ameaças.

Notificações de mudança de conta da Apple usadas em golpes de phishing

Recentemente, notificações de mudança de conta da Apple estão sendo exploradas por golpistas para enviar e-mails de phishing que simulam compras fraudulentas de iPhones. Um leitor compartilhou um e-mail que parecia uma notificação de segurança legítima da Apple, informando sobre uma atualização de informações da conta. No entanto, o e-mail continha um alerta falso sobre a compra de um iPhone de $899 via PayPal, acompanhado de um número de telefone para cancelar a transação. Esses e-mails são projetados para enganar os destinatários, fazendo-os acreditar que suas contas foram comprometidas, levando-os a ligar para o número do golpista. Ao fazer isso, os golpistas tentam convencer as vítimas a instalar software de acesso remoto ou fornecer informações financeiras. A campanha destaca como os criminosos cibernéticos estão evoluindo suas táticas, utilizando recursos legítimos de sites para realizar ataques. Os e-mails são enviados a partir da infraestrutura da Apple, passando por verificações de autenticação, o que aumenta sua legitimidade. Os usuários devem ser cautelosos com alertas inesperados sobre compras e números de suporte, especialmente se não tiverem realizado alterações recentes em suas contas.

Copa do Mundo 2026 enfrenta riscos cibernéticos, alertam especialistas

Com a aproximação da Copa do Mundo de 2026, especialistas em cibersegurança da Proofpoint alertam sobre os riscos cibernéticos associados ao evento. A pesquisa revelou que 36% dos patrocinadores e parceiros da FIFA não possuem medidas de segurança adequadas para proteger seus e-mails, tornando-os vulneráveis a ataques como roubo de identidade e fraudes. O estudo analisou 25 domínios relacionados ao evento e constatou que, embora 96% deles utilizem o protocolo DMARC, apenas 64% têm políticas robustas para prevenir ataques. Preocupantemente, 32% dos domínios estavam configurados apenas em modo de monitoramento, o que não impede o envio de e-mails falsificados. Esses dados indicam que os clientes podem ser alvos de cibercriminosos que se passam por marcas renomadas para aplicar golpes. Diante desse cenário, é essencial que os usuários adotem medidas de proteção e mantenham uma higiene digital adequada para evitar cair em armadilhas cibernéticas.

Do phishing ao colapso Por que MSPs devem repensar segurança e recuperação

Os ciberataques estão evoluindo rapidamente, superando as defesas de muitos provedores de serviços gerenciados (MSPs) e empresas. O phishing se destaca como um dos principais motores do cibercrime moderno. Em um webinar programado para 14 de maio de 2026, a BleepingComputer, em parceria com especialistas da Kaseya, discutirá a necessidade de uma abordagem integrada entre segurança e estratégias de recuperação. O evento abordará como ataques impulsionados por inteligência artificial, como phishing e ransomware, estão se tornando mais direcionados e difíceis de detectar, frequentemente burlando controles de segurança tradicionais. Mesmo quando as ameaças são identificadas, atrasos na resposta ou lacunas no planejamento de recuperação podem transformar um incidente contido em uma interrupção em larga escala. A Kaseya, conhecida por suas soluções de segurança e backup focadas em MSPs, enfatiza a importância de combinar prevenção, detecção e recuperação rápida para proteger melhor os ambientes dos clientes e garantir a continuidade dos negócios. O webinar também abordará como os atacantes exploram infraestruturas confiáveis e plataformas SaaS para contornar defesas, destacando a importância de backups e planejamento de recuperação de desastres (BCDR) para a resiliência cibernética.

Campanha maliciosa com botnet PowMix atinge força de trabalho na República Tcheca

Pesquisadores de cibersegurança alertaram sobre uma campanha maliciosa ativa que visa a força de trabalho na República Tcheca, utilizando uma botnet inédita chamada PowMix desde dezembro de 2025. O PowMix se destaca por empregar intervalos de beaconing aleatórios para evitar detecções de assinatura de rede, utilizando URLs que imitam APIs REST legítimas. O ataque se inicia com um arquivo ZIP malicioso, provavelmente entregue por e-mail de phishing, que ativa uma cadeia de infecção em múltiplas etapas. Essa cadeia envolve um atalho do Windows que inicia um loader PowerShell, extraindo e executando o malware na memória.

Hackers são contratados para roubar dados do iCloud e instalar malware

Três empresas de segurança digital identificaram um esquema criminoso que visa usuários de dispositivos Apple e Android, envolvendo o roubo de dados do iCloud e a instalação de spyware. Os hackers, contratados por uma empresa de vigilância indiana, criam páginas falsas de login para capturar credenciais do ID Apple, permitindo acesso a informações pessoais armazenadas na nuvem, como fotos e mensagens. Até agora, foram detectados cerca de 1.500 endereços falsos que imitam serviços da Apple. Para usuários de Android, o spyware chamado ProSpy é disseminado por meio de aplicativos populares como WhatsApp e Zoom, permitindo que os criminosos monitorem mensagens e acessem microfone e câmera. A situação é alarmante, pois os ataques estão direcionados a jornalistas, ativistas e autoridades em várias regiões, incluindo o Oriente Médio e os Estados Unidos, levantando preocupações sobre privacidade e segurança de dados.

Nova plataforma de cibercrime ATHR realiza ataques de phishing automatizados

A plataforma de cibercrime ATHR está revolucionando os ataques de phishing e vishing ao permitir a coleta automatizada de credenciais através de chamadas telefônicas. Oferecida em fóruns underground por US$ 4.000 e uma comissão de 10% sobre os lucros, a ATHR é capaz de roubar dados de login de serviços populares como Google, Microsoft e Coinbase. A operação é totalmente automatizada, abrangendo desde a atração de vítimas por e-mail até a engenharia social via voz, utilizando agentes de IA. Os ataques começam com um e-mail que simula um alerta de segurança, levando a vítima a ligar para um número que conecta a um agente de voz que simula um suporte técnico. Este agente é programado para extrair um código de verificação de seis dígitos, permitindo o acesso à conta da vítima. A plataforma também oferece um painel de controle que permite aos operadores gerenciar ataques em tempo real, reduzindo a necessidade de uma equipe técnica grande. Com a ascensão de plataformas como a ATHR, espera-se que ataques de vishing se tornem mais frequentes e difíceis de identificar, exigindo novas abordagens de defesa, como a modelagem do comportamento de comunicação normal dentro das organizações.

Campanha de malware ataca instituições de saúde na Ucrânia

O Computer Emergencies Response Team da Ucrânia (CERT-UA) revelou uma nova campanha de malware que visa governos e instituições de saúde municipais, especialmente clínicas e hospitais de emergência. Essa atividade, observada entre março e abril de 2026, foi atribuída ao grupo de ameaças UAC-0247, cujas origens permanecem desconhecidas. O ataque começa com um e-mail que finge ser uma proposta de ajuda humanitária, levando os destinatários a clicar em um link que redireciona para um site legítimo comprometido ou um site falso criado com ferramentas de inteligência artificial. O objetivo é baixar e executar um arquivo de atalho do Windows (LNK), que, por sua vez, executa um aplicativo HTML remoto (HTA) que desvia a atenção da vítima enquanto busca um binário para injetar código malicioso em processos legítimos. Entre as ferramentas utilizadas estão o ChromElevator, que contorna proteções de criptografia de navegadores, e o AGINGFLY, um malware que permite controle remoto dos sistemas afetados. As investigações indicam que também houve tentativas de atingir as Forças de Defesa da Ucrânia. Para mitigar os riscos, recomenda-se restringir a execução de arquivos LNK, HTA e JS, além de utilitários legítimos como ‘mshta.exe’ e ‘powershell.exe’.

Usuários da Apple recebem e-mails assustadores sobre exclusão do iCloud

Um novo golpe de phishing está atingindo usuários do iCloud, com e-mails fraudulentos que ameaçam a exclusão de dados armazenados na nuvem. Os e-mails, que se apresentam como alertas de armazenamento, afirmam que a conta do usuário foi bloqueada ou que o limite de armazenamento foi excedido, com prazos urgentes para a suposta resolução do problema. Muitas vezes, esses e-mails contêm erros gramaticais e endereços de remetentes suspeitos, o que pode ajudar os usuários a identificá-los como fraudes. Ao clicar em links contidos nesses e-mails, os usuários são redirecionados para páginas falsas que visam coletar informações pessoais e bancárias, aumentando o risco de roubo de identidade e transações não autorizadas. Especialistas recomendam que os usuários verifiquem o status de armazenamento diretamente nas configurações do dispositivo e evitem interagir com e-mails suspeitos. Além disso, é importante relatar esses e-mails para limitar sua disseminação e manter práticas de segurança atualizadas, como o uso de firewalls adequadamente configurados.

Ameaças de phishing usando n8n um novo vetor de ataque

Pesquisadores da Cisco Talos identificaram que atores maliciosos estão explorando a plataforma de automação de workflows n8n para conduzir campanhas de phishing sofisticadas. Utilizando a infraestrutura confiável da n8n, esses atacantes conseguem contornar filtros de segurança tradicionais, transformando ferramentas de produtividade em veículos para acesso remoto persistente. A plataforma permite que usuários criem webhooks, que são URLs expostas e que têm sido utilizadas em ataques de phishing desde outubro de 2025. Um exemplo observado inclui e-mails que prometem documentos compartilhados, mas que, ao serem clicados, redirecionam para uma página que ativa o download de um payload malicioso. Além disso, os atacantes também estão utilizando n8n para rastrear dispositivos através de pixels invisíveis em e-mails, permitindo a coleta de informações como endereços de e-mail. O volume de e-mails contendo essas URLs aumentou em 686% entre janeiro e março de 2026, evidenciando a gravidade da situação. A flexibilidade e a facilidade de integração da n8n, que são vantajosas para desenvolvedores, agora estão sendo usadas para automatizar a entrega de malware, o que representa um desafio significativo para as equipes de segurança.

Ataque hacker à Booking.com expõe dados sensíveis de usuários

A Booking.com confirmou que sofreu um ataque hacker em 13 de abril de 2026, resultando no vazamento de dados sensíveis de seus clientes. Informações como nomes, e-mails, telefones, endereços e detalhes de reservas foram acessadas por agentes não autorizados. Embora não haja indícios de que dados financeiros tenham sido comprometidos, a exposição de informações pessoais pode facilitar tentativas de fraudes, como phishing, onde criminosos podem se passar por funcionários de hotéis para enganar os usuários. A empresa alertou seus clientes para que fiquem atentos a contatos suspeitos que solicitem dados confidenciais fora de canais oficiais, especialmente aqueles que criam um senso de urgência. O incidente destaca a vulnerabilidade das plataformas de turismo digital, que lidam com grandes volumes de informações sensíveis, e ressalta a importância de medidas de segurança robustas, especialmente em períodos de alta demanda, como férias e festas de fim de ano.

Microsoft implementa novas proteções contra ataques de phishing em RDP

A Microsoft anunciou novas proteções no Windows para combater ataques de phishing que utilizam arquivos de conexão Remote Desktop Protocol (RDP). Esses arquivos são frequentemente usados em ambientes corporativos para conectar sistemas remotos, mas têm sido explorados por grupos de hackers, como o APT29, para roubar dados e credenciais. Com as atualizações cumulativas de abril de 2026 para Windows 10 e 11, a Microsoft introduziu um aviso educativo que aparece na primeira vez que um usuário abre um arquivo RDP, alertando sobre os riscos associados. Além disso, ao tentar abrir arquivos RDP, os usuários agora verão um diálogo de segurança que informa se o arquivo é assinado por um editor verificado e lista as redireções de recursos locais, todas desativadas por padrão. Se o arquivo não for assinado, um aviso de ‘Cuidado: Conexão remota desconhecida’ será exibido. Essas medidas visam proteger os usuários de acessos não autorizados e roubo de informações. A Microsoft recomenda que administradores mantenham essas proteções ativadas, dada a história de abusos associados a arquivos RDP.

Aplicativo malicioso do Ledger Live drena US 9,5 milhões em cripto

Um aplicativo malicioso do Ledger Live para macOS, disponível na Apple App Store, causou perdas de aproximadamente US$ 9,5 milhões em criptomoedas para 50 vítimas em poucos dias. Os usuários que baixaram o aplicativo falso foram enganados a inserir suas frases de recuperação, permitindo que os atacantes acessassem totalmente suas carteiras e transferissem ativos digitais para endereços externos sob seu controle. O investigador de blockchain ZachXBT relatou que os atacantes utilizaram diversos endereços de carteira para receber fundos em várias blockchains, incluindo Bitcoin, Ethereum, Tron, Solana e Ripple. Os valores roubados foram lavados através de mais de 150 endereços de depósito na KuCoin, uma plataforma de câmbio, que está sob suspeita de violar leis de combate à lavagem de dinheiro. Embora a Apple tenha removido o aplicativo após múltiplos relatos de usuários, 50 pessoas já haviam perdido suas criptomoedas. É importante ressaltar que a Ledger oferece um aplicativo para Mac em seu site, mas não na App Store, onde apenas uma versão compatível com iOS está disponível. Esse incidente destaca a vulnerabilidade dos usuários a aplicativos maliciosos e a necessidade de cautela ao baixar softwares relacionados a criptomoedas.

FBI e Indonésia desmantelam plataforma global de phishing W3LL

O Escritório do FBI em Atlanta, em colaboração com autoridades indonésias, desmantelou a plataforma global de phishing conhecida como W3LL, resultando na apreensão de infraestrutura e na prisão do suposto desenvolvedor. A W3LL Store era um kit de phishing e um mercado online que permitia a cibercriminosos roubar milhares de credenciais, resultando em tentativas de fraude que ultrapassaram 20 milhões de dólares. O kit, que era vendido por 500 dólares, possibilitava a criação de réplicas convincentes de portais de login corporativos, permitindo a captura de tokens de sessão de autenticação e a elisão de autenticações multifatoriais. Entre 2019 e 2023, o marketplace facilitou a venda de mais de 25 mil contas comprometidas. Mesmo após o fechamento da W3LL Store, as operações continuaram através de plataformas de mensagens criptografadas. O FBI destacou que a plataforma não se limitava ao phishing, mas funcionava como um serviço completo de cibercrime, com implicações sérias para a segurança cibernética global.