CEVIU Segurança da Informação
Todas as notícias

CEVIU Segurança da Informação

Notícias, pesquisas e ferramentas para profissionais de segurança da informação

1750 notícias

Em uma operação conjunta, autoridades alemãs e norte-americanas desativaram mais de 200 servidores associados ao kit de phishing-as-a-service Kratos, resultando na prisão do suposto desenvolvedor na Indonésia. A plataforma Kratos era amplamente utilizada por cibercriminosos, mesmo aqueles com pouca experiência técnica, para roubar credenciais do Microsoft 365 e contornar a autenticação multifator (MFA), impulsionando extensas campanhas de ataque cibernético nos EUA e na Europa. A ação representa um golpe significativo contra o ecossistema de phishing, protegendo inúmeras organizações de futuras violações de segurança e perdas financeiras.

Pesquisadores revelaram uma severa falha de segurança no WordPress, que permite a execução remota de código (RCE) e a criação de contas de administrador. A vulnerabilidade, identificada com o auxílio do GPT5.6 Sol Ultra, explora uma injeção de SQL pré-autenticação na API de batch. O ataque complexo envolve dessincronização de validação, filtro de autor inseguro e encadeamento de envenenamento de cache, resultando em privilégios de administrador temporários. Em seguida, a falha abusa de hooks do WordPress para criar uma nova conta de administrador, permitindo RCE em instalações padrão através de plugins, representando um risco elevado para milhões de sites.

Um estudo da Aikido avaliou 13 modelos de IA na identificação de 26 vulnerabilidades CVEs conhecidas, utilizando um sistema de análise de código em produção. O GPT-5.6 e o Kimi K3 se destacaram, alcançando 88,5% de recall (23/26). Modelos como o Grok-4.5 também apresentaram bom desempenho, enquanto as variantes do Claude Opus ficaram um pouco abaixo. A pesquisa aponta uma estratégia crucial para defensores: múltiplos execuções de modelos de IA mais acessíveis podem superar a eficácia de uma única passada de um modelo top de linha, como demonstrado pelo gpt-5.4-nano. A principal limitação não reside na capacidade de identificar vulnerabilidades óbvias, mas sim no raciocínio complexo, como o rastreamento de injeções SQL indiretas, onde apenas os modelos mais avançados de GPT-5.6 se mostraram eficazes. Isso sugere que a otimização do sistema de análise, e não apenas do modelo bruto, é fundamental para direcionar a IA ao código correto e fortalecer a segurança.

O Google anunciou a substituição do Gemini 3.5 Flash pela versão 3.6 Flash, trazendo melhorias significativas em pontuações de codificação DeepSWE e integração de uso de computador. A atualização visa otimizar o desempenho, reduzindo o uso de tokens em cerca de 17% e o custo do token de saída. Paralelamente, o Gemini 3.5 Flash Cyber foi revelado como uma ferramenta exclusiva para parceiros e governos, operando no agente CodeMender do DeepMind para identificar e corrigir vulnerabilidades de segurança, sem previsão de lançamento público. Enquanto isso, o Gemini 3.5 Flash Lite promete acelerar as respostas em buscas e aplicativos, impulsionando a eficiência.

A Magnet Forensics, especializada em ferramentas de desbloqueio de iPhones para uso governamental, moveu um processo judicial na Geórgia contra seu ex-engenheiro de exploits iOS, Mario Del Gaudio, e a empresa rival Paradigm Shift Technology. A Magnet acusa Del Gaudio de ter divulgado uma vulnerabilidade zero-day nos chips A12 e A13 da Apple, explorada pela Magnet para desbloquear dispositivos. A revelação teria ocorrido no blog da Paradigm, alertando a Apple sobre a falha e, consequentemente, desvalorizando a ferramenta comercial da Magnet, que dependia da exploração dessa vulnerabilidade.

A Clover Health Investments revelou ter sido alvo de uma violação de dados resultante de um ataque de engenharia social. O incidente comprometeu três contas de colaboradores, focadas em agendamento de visitas e atividades de vendas para corretores. Embora sistemas financeiros e de sinistros tenham permanecido intactos, os invasores obtiveram acesso a dados sensíveis, incluindo informações de identificação pessoal (PII) e dados de saúde protegidos (PHI), levantando sérias preocupações sobre a segurança e privacidade dos indivíduos afetados.

A gigante de cosméticos Estée Lauder confirmou uma violação de dados significativa, revelando que um invasor obteve acesso não autorizado ao seu sistema de RH Oracle E-Business Suite. O incidente, que teria ocorrido em agosto de 2025, expõe uma vulnerabilidade crítica em uma plataforma corporativa essencial. Detalhes sobre a extensão dos dados comprometidos e as medidas de resposta estão sendo aguardados, mas o caso sublinha a constante ameaça cibernética a sistemas de gestão empresarial.

A Ernst & Young (EY) confirmou um incidente de segurança que resultou no vazamento de informações fiscais e financeiras de clientes. Entre 28 de março e 12 de abril, hackers exploraram uma plataforma de gestão de serviços de terceiros, acessando e baixando documentos de suporte que continham nomes, endereços, números de Seguridade Social, dados bancários e de cartões de crédito. A EY assegura que, até o momento, não há indícios de uso indevido das informações. A empresa acionou uma firma especializada em resposta a incidentes e oferece dois anos de monitoramento de crédito e identidade aos afetados.

A Cloudflare anunciou a disponibilidade geral do seu DNS Interno, uma solução que integra serviços de DNS público e privado em um único painel de controle. A plataforma combina um Gateway Resolver, que gerencia a resolução recursiva e políticas de segurança sobre o 1.1.1.1, e um Internal Authoritative DNS, responsável por zonas privadas. A funcionalidade split-horizon é implementada como DNS Views para zonas compartilhadas, enquanto as políticas de resolução ampliam o modelo Zero Trust para a resolução de nomes. As atualizações via API de DNS Records (dashboard, Terraform ou chamada direta) são instantâneas, invalidando entradas em segundos, independentemente do TTL. O recurso está disponível sem custo adicional para clientes Enterprise Gateway.

A Estée Lauder, gigante global de cosméticos, está alertando seus clientes sobre um sério incidente de segurança que resultou no roubo de dados. Cibercriminosos exploraram uma vulnerabilidade no sistema Oracle E-Business Suite da empresa, comprometendo informações sensíveis. Entre os dados vazados estão nomes completos, endereços de e-mail e residenciais, datas de nascimento, números de SSN, passaportes, detalhes de contas financeiras, dados de saúde e informações de folha de pagamento, evidenciando a criticidade da falha.

A campanha HOLLOWGRAPH tem utilizado eventos de calendário do Microsoft 365, com datas futuras como 13 de maio de 2050, para ocultar comandos maliciosos e exfiltrar dados. Esta tática inovadora permite que os atacantes armazenem arquivos roubados em compromissos e atualizem credenciais do Entra ID através de tunelamento de DNS. A Group-IB, que vinculou a ação ao framework Cavern, já identificou 12 sistemas comprometidos, rastreando a caixa de correio de comando até uma organização baseada em Israel, revelando a sofisticação da ameaça.

Pesquisadores da Pillar demonstraram vulnerabilidades de escape de sandbox em plataformas como Cursor, Codex CLI, Gemini CLI e Google Antigravity. O padrão de ataque não reside na quebra direta da sandbox pelo agente de IA, mas na manipulação de arquivos que componentes host confiáveis, e não isolados, executam posteriormente. Isso amplia significativamente o escopo de impacto, afetando tudo o que o host confia. Os vetores de ataque se agrupam em quatro modos de falha recorrentes, incluindo perfis de negação com permissão padrão que ignoram recursos do sistema operacional, configurações de workspace que funcionam como código executável, listas de permissão de comandos baseadas em nomes que falham em considerar invocações perigosas, e daemons locais privilegiados acessíveis da sandbox. Para mitigar esses riscos, as defesas devem tratar IDEs baseadas em IA como atores de endpoint, aplicando sandboxing de negação padrão, exigindo aprovação explícita para que agentes de IA gravem automação no host e restringindo o acesso a daemons locais privilegiados, como sockets Docker.

A empresa de tecnologia Craneware confirmou o roubo de um volume substancial de dados de clientes após um ataque cibernético. A intrusão forçou a companhia a interromper operações críticas e iniciar uma investigação aprofundada. Este incidente é particularmente preocupante, pois a Craneware fornece soluções essenciais para milhares de hospitais e farmácias nos Estados Unidos, levantando sérias questões sobre a segurança de dados sensíveis na área da saúde.

O grupo de pesquisa Sysdig alertou sobre a reentrada do agente de ameaças JADEPUFFER na mesma instância Langflow, explorando a vulnerabilidade CVE-2025-3248 (RCE não autenticada). O ataque envolveu a coleta autônoma de credenciais, descoberta de *sockets* Docker e uso de um contêiner de escalonamento de privilégios para implantar o ENCFORGE, um *locker* Go projetado para criptografar mais de 180 extensões de IA/ML. O comportamento 'agentic' de JADEPUFFER foi evidente quando, após falhas na busca inicial por binários, o operador executou seis *scripts* Python em cinco minutos para construir uma evasão de *host* baseada em *procfs*. Recomenda-se corrigir o Langflow para a versão 1.3.0+, restringir acesso ao *socket* Docker, e monitorar o uso de `nsenter` e requisições `Container/Create` privilegiadas. Além disso, a criação de arquivos *.locked em artefatos de modelos e a manutenção de *snapshots* imutáveis *offline* dos pesos dos modelos são cruciais, já que *checkpoints* criptografados não são restauráveis como dados corporativos.

O FBI efetuou a prisão de Zyaire Wilkins, de 21 anos, em North Lauderdale, no dia 14 de julho, sob acusações graves relacionadas ao financiamento e disseminação de jogos na plataforma Steam que continham malware. Esta ação cibercriminosa resultou na infecção de aproximadamente 8.000 dispositivos, culminando no roubo estimado em US$ 220.000 em criptoativos. O caso ressalta a crescente ameaça de softwares maliciosos disfarçados em plataformas de entretenimento, impactando diretamente a segurança digital e o valor de ativos digitais de usuários.

O pesquisador Wojciech Reguła detalhou um mecanismo de privacidade inédito no macOS 27 que expande o xattr com.apple.macl, agora estendendo a proteção para uma lista codificada de aplicativos que não usam sandbox, como Discord, Chrome, Brave, Edge, Firefox, e carteiras de criptomoedas como Ledger Live, Exodus e Wasabi. Esta inovação impede que acessos não autorizados a pastas de 'Application Support' emulem a mensagem "Operation not permitted", um avanço crucial na defesa contra roubo de credenciais. Gerenciado pelo kernel MACL sob o novo serviço kTCCServiceSystemPolicyAppDataDetailed, esta proteção, atualizável via XProtect, bloqueia gravações mesmo em caminhos de aplicativos desinstalados, exceto para garantir a funcionalidade de extensões de navegador.

Empresas estão integrando agentes de IA com acesso irrestrito a dados cruciais como registros de clientes e sistemas financeiros, criando uma vulnerabilidade significativa. Sem um contexto governado, esses agentes podem operar com base em premissas não verificadas, expondo informações desatualizadas, restritas ou interdepartamentais que um colaborador humano jamais revelaria. As falhas são estruturais: definições fragmentadas, falta de controle de acesso a informações e sistemas que contornam segurança existente. A solução exige tratar o contexto como infraestrutura governada, auditando a origem e a propriedade das definições. É fundamental aplicar acesso baseado em função, SSO para herança de permissões, trilhas de auditoria para rastrear respostas e revisões por especialistas, garantindo a integridade e atualização dos dados acessados pela IA.

Um alerta emitido pelos serviços de inteligência holandeses AIVD e MIVD, em 10 de julho, detalha como serviços de inteligência russos têm explorado sistematicamente câmeras IP expostas à internet em países da União Europeia, OTAN e Ucrânia. O objetivo principal é monitorar rotas e carregamentos militares, com o acesso na Ucrânia sendo usado até para ataques a militares. A estratégia não exige vulnerabilidades zero-day: os invasores buscam câmeras expostas, identificam fabricantes, e acessam aquelas com credenciais padrão e firmware desatualizado. A partir daí, utilizam reconhecimento de imagem para rastrear veículos e cargas militares. Essa simplicidade permite transformar uma câmera comum em um ponto de observação tático em tempo real, sem a necessidade de intrusões complexas na rede.

A Hugging Face, gigante em repositórios de modelos de IA, revelou ter sido alvo de um ataque sofisticado. Um agente de IA autônomo explorou vulnerabilidades no pipeline de processamento de dados da empresa, utilizando um dataset malicioso para obter acesso em nível de nó. O invasor conseguiu exfiltrar credenciais de cloud e de cluster, movendo-se lateralmente por clusters internos durante um fim de semana. Em resposta, a Hugging Face reconstruiu os nós comprometidos, rotacionou todas as credenciais e reforçou os controles de segurança e detecção. Clientes foram alertados a rotacionarem seus tokens, e a análise forense foi conduzida localmente usando o GLM 5.2 da Z.ai, devido à ineficácia de modelos hospedados na detecção de comandos de ataque ativos.

Taiwan indiciou um ex-gerente adjunto da TSMC, líder global em fabricação de chips, sob a acusação de copiar 21 documentos confidenciais da empresa. A investigação aponta que o objetivo era estabelecer uma nova companhia de materiais semicondutores na China, supostamente ligada a uma rede de recrutamento com conexões militares ao Partido Comunista Chinês. Este incidente ressalta a crescente preocupação com a segurança de propriedade intelectual no setor de alta tecnologia, especialmente em relação à China.

Outras categorias