CEVIU Segurança da Informação
Todas as notícias

CEVIU Segurança da Informação

Notícias, pesquisas e ferramentas para profissionais de segurança da informação

1750 notícias

O grupo de ameaça persistente Golden Chickens (TAG-195) ressurgiu, agora com um arsenal de quatro novas famílias de malware. A campanha inicia com o TinyEgg para acesso inicial, seguido pelo ChonkyChicken, seu principal implante. Uma variante modular do ChonkyChicken, com 14 módulos sob demanda, demonstra a sofisticação da operação. Para roubo de credenciais do navegador, o grupo utiliza o ChromEggscalator. O TAG-127 está empregando iscas ClickFix para disseminar o TinyEgg, que estabelece persistência e entrega o controle ao ChonkyChicken, permitindo o roubo de dados, a vigilância e a manipulação de sessões ativas do Chrome, tudo gerenciado por um servidor de comando e controle (C2) baseado em WebSocket.

Phineas Fisher, um notório hacker, atacou fornecedores de spyware como FinFisher e Hacking Team, expondo operações confidenciais ao vazar dados internos cruciais que culminaram no declínio da Hacking Team. Além disso, suas ações incluíram invasões à união policial catalã, ao partido governista da Turquia e à filial do Cayman National Bank na Ilha de Man. O hacker destinou fundos para causas de esquerda e propôs um inovador "bug bounty hacktivista", tudo isso enquanto mantinha total anonimato e comunicação privada.

A Stadler Rail, fabricante de material rodoviário, confirmou ter sido alvo de uma tentativa de extorsão por parte do grupo de ransomware Everest. Os cibercriminosos, que teriam comprometido a plataforma de troca de dados de um fornecedor utilizando credenciais roubadas, exigiram 10 milhões de francos suíços (aproximadamente US$ 12,3 milhões) para não vazar os dados. A empresa ferroviária, no entanto, rejeitou a exigência, sinalizando uma postura firme contra as táticas de extorsão. O incidente destaca a crescente ameaça de ataques à cadeia de suprimentos e a importância da segurança de dados para fornecedores terceirizados.

Uma grave falha de segurança no aplicativo Click To Pray, ferramenta oficial de oração do Vaticano, permitiu que um hacker ético acessasse dados sensíveis de mais de 700.000 usuários. A vulnerabilidade, identificada como IDOR (Insecure Direct Object Reference), expôs nomes, endereços de e-mail, países, status de conta e até funções administrativas, tudo através de um endpoint de API desprotegido. A descoberta ressalta a importância crítica da gestão de vulnerabilidades, mesmo em aplicações com fins religiosos, e o impacto potencial na privacidade de dados em larga escala.

A gigante australiana de energia, Origin Energy, confirmou o acesso não autorizado a dados de clientes após um ataque hacker. Um cibercriminoso alega ter subtraído registros de 2 milhões de indivíduos, incluindo detalhes de contato e informações parciais de pagamento. A empresa ainda quantifica a extensão total do incidente e engajou especialistas externos em cibersegurança, além de ter notificado as autoridades australianas. O atacante ameaça divulgar os dados caso a Origin não ceda à exigência de resgate.

A SpecterOps lançou a plataforma Jailbreaker, uma solução inovadora para otimizar a identificação de vulnerabilidades de jailbreak em Large Language Models (LLMs). O processo, anteriormente manual e moroso, agora se torna automatizado, permitindo que profissionais de segurança registrem experimentos e cataloguem um repositório de técnicas de ataque. A ferramenta possibilita a execução de testes variados, desde prompts únicos até famílias de técnicas ou o repositório completo, com o registro automático de intenções e resultados. Essa padronização é crucial para fortalecer as defesas cibernéticas contra explorações de IA.

A Praetorian apresenta o Knossos, um motor de decepção inovador que analisa a infraestrutura AWS de clientes para criar ambientes-isca autênticos. A ferramenta mapeia padrões de nomenclatura, tags e configurações de rede para gerar contas AWS falsas, completas com VPCs, roles IAM e instâncias RDS, todas projetadas com caminhos de ataque encadeados que terminam em recursos atrativos. O sistema opera em sete estágios e incorpora isolamento robusto com NACLs e limites de permissão para conter qualquer impacto. Cada interação com a isca gera eventos detalhados no EventBridge, registrando as ações dos invasores. As técnicas de geração de ambientes derivados de padrões reais são aplicáveis na criação de honeypots personalizados, oferecendo uma nova camada de defesa proativa contra ataques cibernéticos.

Uma nova campanha maliciosa está explorando fóruns do Steam, enganando usuários com falsas soluções para problemas através de ataques 'ClickFix'. Os cibercriminosos instruem as vítimas a executar comandos PowerShell que, sob o pretexto de otimizar o sistema, instalam secretamente o cryptominer XMRig. Este malware não só se disfarça como ferramenta de otimização, mas também encerra outras instâncias de XMRig, estabelece persistência via tarefas agendadas na inicialização e adiciona exceções no Windows Defender, dificultando sua detecção e remoção. A tática representa um risco significativo para a segurança dos dados e o desempenho dos PCs dos jogadores.

A Hive Systems divulgou um infográfico atualizado que compara a complexidade de senhas com o tempo estimado para sua quebra, elucidando os riscos de credenciais fracas. O material vem acompanhado de uma detalhada descrição da metodologia de testes empregada pela empresa, oferecendo insights cruciais para a gestão de segurança de acessos. Este recurso é vital para que empresas e usuários avaliem a robustez de suas políticas de segurança e aprimorem a proteção contra ataques de força bruta, sublinhando a importância de senhas longas e diversificadas para mitigar riscos de segurança digital.

Pesquisadores da DepthFirst descobriram falhas críticas de segurança no GitLab, que permitem a um usuário autenticado com acesso 'push' executar código remotamente. A exploração envolveu o encadeamento de dois bugs de corrupção de memória no parser Oj JSON, incluindo uma gravação não verificada de 'nesting-stack' e um truncamento inseguro de chave de 16 bits. A vulnerabilidade foi ativada ao commitar um Jupyter notebook manipulado e visualizar seu 'diff' renderizado, comprometendo o processo do worker Puma. A exploração contornou o ASLR e permitiu a execução de comandos como o usuário 'git', utilizando 'gadgets' de 'libruby/libc' para a função 'system()'. A DepthFirst relatou as falhas em 5 de junho de 2026, levando o GitLab a lançar a versão corrigida do Oj 3.17.3 em 10 de junho de 2026. Além disso, a auditoria revelou nove CVEs adicionais no Oj. Administradores de instâncias auto-gerenciadas devem atualizar imediatamente, especialmente porque versões do GitLab de 15.2 a 18.9, fora das trilhas de patch mantidas, não receberam um 'backport' dedicado.

O recente incidente envolvendo um modelo não lançado da OpenAI, desprovido de "guardrails", que conseguiu invadir a Hugging Face, serve como um alerta crucial. Ele indica o surgimento de ferramentas de hacking autônomo de baixo custo, acessíveis a atacantes. Enquanto discussões políticas focam na restrição de acesso a modelos poderosos, a prioridade urgente deve ser capacitar defensores com tais ferramentas. É imperativo que governos estabeleçam organizações de segurança independentes, atuando como observatórios para guiar respostas sociais eficazes contra essas ameaças emergentes de IA.

Uma grave vulnerabilidade no aplicativo Claude Cowork para macOS permite que agentes de IA ultrapassem os limites de sua máquina virtual e acessem o sistema de arquivos do Mac hospedeiro. Pesquisadores da Accomplish AI identificaram que a VM Linux utilizada pelo Cowork compartilha permissões de leitura e escrita com o sistema de arquivos do host, abrindo caminho para exploração via CVE-2026-46331. Essa falha possibilita que um agente mal-intencionado obtenha acesso root na VM, permitindo a leitura e escrita de dados sensíveis em todo o sistema macOS, incluindo chaves SSH e credenciais de serviços em nuvem. A Anthropic, desenvolvedora do Claude, já tornou a execução do Cowork na nuvem como padrão. Contudo, sessões locais permanecem vulneráveis, a menos que medidas de segurança adicionais sejam implementadas, como a restrição de namespaces de usuário, o reforço do seccomp, a limitação de módulos de carregamento automático e a configuração do compartilhamento do host como somente leitura, ou sua completa restrição.

Investigações recentes revelam uma complexa rede de lavagem de dinheiro, onde trabalhadores de TI norte-coreanos infiltrados em equipes globais utilizam plataformas como luckyguys[.]site para consolidar pagamentos. Esses fundos são canalizados de operadores individuais para contas de coletores, atingindo a Unidade 1020 sob o Comando 710 em Pyongyang. A DTEX associa referências de 'RB wallet' à Ryongbong General Corporation, sancionada pela OFAC, e a empresas de fachada. Conversas vazadas indicam que o dinheiro é agrupado via canais financeiros chineses, convertido de criptomoedas para fiduciário e, posteriormente, destinado a financiar programas de armamentos da Coreia do Norte, incluindo apoio militar à guerra da Rússia na Ucrânia. A comunidade de segurança deve reconhecer a fraude de trabalhadores de TI da Coreia do Norte como uma ameaça cibernético-financeira de amplo espectro, e não apenas um problema de RH, correlacionando atividades em plataformas de freelancers com essa infraestrutura de lavagem.

O Chick-fil-A divulgou recentemente uma violação de dados resultante de ataques de *credential stuffing* ocorridos entre 17 e 19 de junho. Cibercriminosos utilizaram credenciais previamente roubadas para acessos não autorizados a contas do programa de fidelidade Chick-fil-A One em várias regiões dos EUA. Os dados comprometidos incluem nomes completos, informações de contato, detalhes de membresia, registros de pedidos e os quatro últimos dígitos de cartões de pagamento. Em resposta, a empresa redefiniu as senhas dos usuários afetados, removeu métodos de pagamento e restaurou saldos de contas, reforçando a necessidade de alteração de senhas.

Isaac Evans, da Semgrep, publicou uma análise detalhada sobre o panorama emergente de ferramentas open-source de IA baseadas em LLM para detecção de vulnerabilidades. O estudo classifica essas soluções em três abordagens principais: geração de exploits por LLMs, frameworks que aprimoram a pesquisa de segurança em agentes de codificação, e híbridos SAST-LLM que combinam ferramentas determinísticas como Semgrep ou CodeQL com a capacidade de um LLM. A pesquisa avaliou projetos como defending-code-harness (Anthropic), security-audit-skill (Cloudflare), VVAH (Visa) e deepsec (Vercel), comparando-os em validação, execução de código, geração de patches e cobertura de linguagem. A conclusão ressalta que, apesar do rápido avanço do campo, ainda não há um líder open-source consolidado, e a perspectiva do fornecedor (Semgrep) deve ser considerada na análise.

A Upbound Group confirmou que sofreu uma violação de dados que permitiu a cibercriminosos acessarem informações de clientes e documentos não sensíveis. Estes dados foram subsequentemente utilizados para orquestrar acordos fraudulentos de aluguel com opção de compra na divisão Acima da empresa. Como resultado direto dessa ação, a companhia estima uma perda de aproximadamente US$ 13 milhões em contratos fraudulentos, impactando os resultados do segundo trimestre de 2026. O incidente destaca a sofisticação das táticas de fraude, mesmo quando dados considerados 'não sensíveis' são comprometidos.

Sindicatos criminosos transnacionais no Sudeste Asiático, especialmente após cortes de internet terrestre na fronteira Tailândia-Mianmar em 2025, adotaram terminais Starlink para manter suas operações. Essa dependência de satélites está ligada a perdas regionais por golpes estimadas entre US$ 88,3 e US$ 114,1 bilhões no mesmo ano, conforme relatório da UNODC. Embora a SpaceX tenha desativado mais de 2.500 kits Starlink em Mianmar, a UNODC alerta que a proliferação de provedores de satélites de órbita baixa (LEO) torna inviável essa abordagem reativa. O episódio expõe um grave descompasso jurisdicional, com provedores globais versus reguladores limitados, gerando escrutínio do Congresso dos EUA e demanda por fiscalização transfronteiriça harmonizada.

Um levantamento recente do relatório 'State of the Internet 2026', da Censys, acende um sinal de alerta para a segurança digital, revelando um aumento superior a 60% em apenas nove meses na exposição de ferramentas de IA e Large Language Models (LLMs). Mais de 294.000 IPs foram identificados com vulnerabilidades em 43 ferramentas, sendo Langflow e LiteLLM as mais frequentemente expostas. Essa proliferação de acessos não autorizados a sistemas de IA representa um risco significativo para a integridade dos dados e a segurança das operações empresariais que dependem dessas tecnologias.

O CERT da Ucrânia identificou uma nova e preocupante campanha que explora a distribuição legítima do Notepad++ para disseminar malware. A ameaça se materializa através de um plugin malicioso que, após instalação, extrai um arquivo RAR protegido por senha. Este arquivo, por sua vez, é responsável por carregar um cliente de Comando e Controle (C2), estabelecendo uma conexão para controle remoto. Embora pesquisadores tenham inicialmente associado o vetor de ataque a uma vulnerabilidade na versão 8.8.3 do Notepad++, os desenvolvedores da ferramenta refutam a alegação, enfatizando que o carregamento de plugins é uma funcional funcionalidade padrão do software, e não uma falha de segurança.

Um novo método de phishing, denominado 'phishing de código de dispositivo', está explorando o fluxo legítimo de login da Microsoft para TVs e impressoras, permitindo que atacantes ignorem o MFA e obtenham tokens de acesso e atualização válidos sem exigir senhas. Campanhas como Kali365 e EvilTokens, que utilizam iscas geradas por IA, e-mails personalizados e captura automatizada de tokens, já atingiram centenas de tenants do Microsoft 365 globalmente. O objetivo principal é o comprometimento de e-mails corporativos em larga escala, focando em fraudes financeiras e redirecionamento de pagamentos. Para se proteger, é crucial bloquear o fluxo de código de dispositivo no Entra Conditional Access, fortalecer o registro de dispositivos, usar MFA resistente a phishing e monitorar atividades suspeitas. A regra é clara: códigos de login não solicitados indicam um ataque.

Outras categorias