Rmm

N-able lança hotfixes para vulnerabilidade crítica no N-central

A N-able divulgou uma nova rodada de hotfixes para seu produto N-central, em resposta à exploração de uma vulnerabilidade crítica (CVE-2026-18577) em seu sistema de Monitoramento e Gerenciamento Remoto (RMM). A empresa identificou atividades suspeitas em um ambiente de cliente em 31 de julho de 2026, que levaram à descoberta de atacantes desconhecidos explorando uma falha zero-day. Essa vulnerabilidade, que permite a bypass de autenticação e tomada de conta, afeta todas as versões anteriores à 2026.3.1.7 e é considerada de alto risco, com um CVSS de 8.2. A N-able recomenda que todos os clientes que utilizam versões on-premise atualizem imediatamente para a versão 2026.3.1.10. Além disso, a empresa forneceu uma lista de endereços IP como indicadores de comprometimento (IoCs) e um modelo de serviço personalizado para verificar a presença de IoCs em dispositivos Windows. A N-able alerta que um resultado limpo não garante que o ambiente não tenha sido afetado e recomenda uma revisão minuciosa dos logs e atividades de conta.

Campanha de Cibersegurança Explora Atualizações Falsas de Software

Pesquisadores de cibersegurança revelaram detalhes sobre uma campanha ativa e multifásica, chamada SMOKE#SCREEN, que utiliza engenharia social com temas de atualizações de software da Adobe e Zoom, revisões de documentos empresariais e utilitários de manutenção de sistema para implantar furtivamente programas de Monitoramento e Gerenciamento Remoto (RMM), como o ConnectWise ScreenConnect. A campanha utiliza uma variedade de ferramentas, incluindo droppers em VBScript, carregadores em arquivos batch e executáveis .NET compilados, todos apontando para um servidor de staging malicioso. Os ataques bem-sucedidos resultam na instalação do agente ScreenConnect, que fornece acesso remoto persistente aos sistemas comprometidos. Os vetores de acesso inicial são avaliados como spear-phishing, onde e-mails contêm scripts ofuscados que realizam verificações de ambiente antes de executar comandos maliciosos. A Securonix recomenda que as organizações restrinjam a execução de arquivos MSI não confiáveis e monitorem tentativas de manipulação de produtos de segurança para mitigar essa ameaça crescente.

N-able alerta sobre vulnerabilidade crítica em servidores N-central

A N-able emitiu um alerta para seus clientes sobre uma vulnerabilidade crítica de bypass de autenticação (CVE-2026-18577) que afeta tanto servidores N-central hospedados quanto locais. A empresa lançou um hotfix (2026.3.1.7) no último domingo, recomendando que todos os clientes atualizassem imediatamente, uma vez que a falha afeta todas as versões do N-central anteriores à 2026.3. A vulnerabilidade foi identificada após a detecção de exploração ativa e uma investigação que revelou preocupações adicionais de segurança. O N-central é uma plataforma de monitoramento e gerenciamento remoto amplamente utilizada por provedores de serviços gerenciados (MSPs) e departamentos de TI corporativos, o que torna a exploração dessa falha particularmente preocupante, pois pode permitir que atacantes comprometam não apenas a N-able, mas também seus clientes. A N-able não divulgou detalhes técnicos sobre a exploração ou o número de clientes afetados, mas forneceu indicadores de comprometimento, como endereços IP específicos e serviços associados. A empresa também alertou que o utilitário legítimo Cloudflared é frequentemente abusado por atacantes para criar túneis de saída, expondo máquinas comprometidas. A atualização é crucial para mitigar riscos e garantir a segurança dos sistemas.

Campanha de phishing com tema Microsoft Teams é detectada

Pesquisadores de cibersegurança identificaram uma nova campanha de phishing que utiliza a temática do Microsoft Teams para enganar usuários e instalar ferramentas de gerenciamento remoto (RMM) em seus dispositivos. Os atacantes criaram uma página falsa da Microsoft Store, onde os usuários eram instruídos a atualizar o Teams para acessar documentos compartilhados. O download malicioso, denominado ‘supportdev.exe’, é um carregador que executa comandos PowerShell em uma janela oculta, baixando instaladores legítimos de RMM, como o ConnectWise ScreenConnect, com o objetivo de estabelecer acesso remoto persistente. Essa técnica não é nova; campanhas anteriores já exploraram ferramentas RMM para facilitar ataques. A operação atual, chamada de Operation BlueDash, é atribuída a um grupo de ameaças baseado na Nigéria. Os atacantes tentam instalar múltiplas ferramentas RMM no mesmo sistema para garantir acesso redundante, aumentando a resiliência em caso de detecção. Além disso, a análise da infraestrutura dos atacantes revelou um repositório no GitHub que contém o código-fonte da campanha, indicando que ela está ativa desde fevereiro de 2026. Este incidente destaca a necessidade de vigilância contínua e medidas de segurança robustas para proteger as organizações contra ataques de phishing e acesso não autorizado.

Campanha de malware via WhatsApp usa VBScript para acesso remoto

Uma nova campanha de malware está sendo disseminada através de mensagens diretas no WhatsApp, visando usuários do WhatsApp Desktop e WhatsApp Web em diversos países, incluindo Brasil, Malásia e Índia. De acordo com a Kaspersky, os atacantes utilizam arquivos de script Visual Basic (VBScript) disfarçados como documentos financeiros e empresariais para enganar os destinatários a baixá-los e executá-los. Uma vez executado, o VBScript inicia uma cadeia de infecção que resulta na instalação de software legítimo de Monitoramento e Gerenciamento Remoto (RMM), permitindo acesso remoto ao sistema da vítima. Os arquivos maliciosos são nomeados de maneira enganosa, como “Relatórios Financeiros.vbs” e “Extrato de Conta.vbs”, e contêm comentários e metadados que imitam componentes legítimos do Windows. A Kaspersky alerta que os usuários devem ter cautela ao receber anexos inesperados, mesmo que pareçam vir de contatos conhecidos, e recomenda não abrir arquivos de tipos como VBS, EXE e JS sem verificação prévia de sua legitimidade.

Campanha de phishing ativa usa software legítimo para acesso remoto

Uma campanha de phishing ativa, chamada VENOMOUS#HELPER, tem impactado mais de 80 organizações, principalmente nos EUA, desde abril de 2025. Os atacantes utilizam softwares legítimos de Monitoramento e Gerenciamento Remoto (RMM), como SimpleHelp e ScreenConnect, para estabelecer acesso remoto persistente a sistemas comprometidos. A campanha começa com um e-mail que se faz passar pela Administração da Seguridade Social dos EUA, solicitando que a vítima verifique seu endereço de e-mail e baixe um suposto extrato. O link contido no e-mail leva a um site legítimo, mas comprometido, que hospeda um executável malicioso. Ao abrir o arquivo, o malware se instala como um serviço do Windows, garantindo persistência e acesso elevado ao sistema. Essa abordagem permite que os atacantes realizem operações silenciosas, como injetar teclas e acessar recursos do usuário. Além disso, a instalação do ScreenConnect oferece um canal de comunicação alternativo, caso o SimpleHelp seja detectado. A utilização de ferramentas legítimas dificulta a detecção por antivírus, deixando as organizações vulneráveis a ataques futuros.

Acesso remoto e ferramentas administrativas um novo vetor de ataque

O relatório anual de ameaças de 2026 da Blackpoint Cyber revela uma mudança significativa no comportamento de atacantes, que agora utilizam credenciais válidas e ferramentas legítimas para realizar intrusões em organizações. O estudo, baseado em milhares de investigações de segurança, destaca que 32,8% dos incidentes analisados envolveram abuso de VPN SSL, onde os atacantes se autenticaram com credenciais comprometidas, permitindo acesso a redes internas sem acionar alarmes. Além disso, 30,3% dos casos envolveram o uso indevido de ferramentas de Monitoramento e Gerenciamento Remoto (RMM), como o ScreenConnect, que se misturaram com atividades normais de TI. O relatório também aponta que campanhas de engenharia social, como as que utilizam CAPTCHAs falsos, foram responsáveis por 57,5% dos incidentes, mostrando que a interação do usuário é um fator crítico. Apesar da implementação de autenticação multifator (MFA) em muitos ambientes de nuvem, ataques de phishing ainda resultaram em compromissos de contas, com 16% dos casos documentados. O relatório sugere que as equipes de segurança tratem o acesso remoto como uma atividade de alto risco e mantenham um inventário rigoroso das ferramentas de RMM utilizadas.

Campanha de Cibersegurança Usa Credenciais Roubadas para Acesso Remoto

Pesquisadores de cibersegurança revelaram uma nova campanha de ataque que utiliza credenciais roubadas para implantar software legítimo de Monitoramento e Gerenciamento Remoto (RMM), permitindo acesso remoto persistente a sistemas comprometidos. Os atacantes, em vez de usar vírus personalizados, exploram ferramentas de TI confiáveis pelos administradores, transformando-as em portas dos fundos. A campanha ocorre em duas fases: inicialmente, e-mails falsos disfarçados de convites da plataforma Greenvelope são enviados para roubar credenciais de serviços como Microsoft Outlook e Yahoo!. Após obter essas informações, os atacantes registram-se no LogMeIn com o e-mail comprometido para gerar tokens de acesso RMM. Um executável chamado ‘GreenVelopeCard.exe’, assinado com um certificado válido, é então utilizado para instalar o LogMeIn Resolve, permitindo que os atacantes alterem configurações de serviço e criem tarefas agendadas ocultas para garantir acesso contínuo. Para mitigar essa ameaça, recomenda-se que as organizações monitorem instalações e padrões de uso não autorizados de RMM.

Novas Ameaças de Cibersegurança Vulnerabilidades e Malware em Alta

O cenário de cibersegurança continua a evoluir rapidamente, com novas vulnerabilidades e ataques emergindo semanalmente. Um dos destaques é uma falha crítica no Redis (CVE-2025-62507), que permite execução remota de código devido a um estouro de buffer. Essa vulnerabilidade, que afeta 2.924 servidores, foi corrigida na versão 8.3.2, mas a falta de autenticação no Redis torna a exploração ainda mais preocupante.

Além disso, o malware BaoLoader, que utiliza certificados de assinatura válidos para se disfarçar, tem se tornado uma ameaça significativa, permitindo que os atacantes operem sem serem detectados. Campanhas de phishing também estão em alta, com e-mails disfarçados de convites e alertas que instalam ferramentas de gerenciamento remoto (RMM).

Ameaças cibernéticas a empresas de transporte e logística em 2025

Um novo conjunto de ataques cibernéticos tem como alvo empresas de transporte e logística, com o objetivo de instalar softwares de monitoramento remoto (RMM) para roubo de cargas. De acordo com a Proofpoint, esses ataques estão em andamento desde junho de 2025 e envolvem a colaboração com grupos de crime organizado. Os produtos mais visados incluem alimentos e bebidas, que são frequentemente vendidos online ou enviados para o exterior. Os atacantes utilizam técnicas como phishing direcionado e comprometimento de contas de e-mail para infiltrar-se nas empresas. Uma vez dentro, eles podem manipular sistemas, deletar reservas e coordenar o transporte de cargas sob nomes de transportadoras comprometidas. O uso de softwares RMM é vantajoso para os atacantes, pois permite que eles operem de forma discreta, já que essas ferramentas são comuns em ambientes corporativos e frequentemente não são sinalizadas como maliciosas. A situação representa um risco significativo para a segurança da cadeia de suprimentos, especialmente em um setor tão crítico quanto o de transporte e logística.

Campanha de Phishing Explora Ferramentas RMM para Acesso Não Autorizado

Uma nova pesquisa conjunta da Red Canary Intelligence e da Zscaler revela que atacantes estão utilizando ferramentas legítimas de monitoramento e gerenciamento remoto (RMM), como ITarian, PDQ Connect, SimpleHelp e Atera, em campanhas de phishing em larga escala. Esses atacantes estão reconfigurando soluções de TI para estabelecer mecanismos de persistência furtiva, evitando a detecção e implantando malware secundário, como ladrões de informações e ransomware.

As campanhas de phishing utilizam técnicas de engenharia social bem conhecidas, sendo as atualizações falsas de navegadores uma das mais eficazes. Em um caso, sites comprometidos de esportes e saúde redirecionaram usuários para páginas fraudulentas de atualização do Chrome. Um overlay JavaScript sofisticado coletou informações dos usuários e os redirecionou para domínios controlados pelos atacantes, onde um instalador malicioso foi baixado.