CEVIU Segurança da Informação
Todas as notícias

CEVIU Segurança da Informação

Notícias, pesquisas e ferramentas para profissionais de segurança da informação

1750 notícias

Após o ataque via cadeia de suprimentos no VS Code, muitas organizações descobrem que bloquear apenas o marketplace.visualstudio.com é insuficiente: atacantes contornam essa restrição reconstruindo manualmente URLs da CDN que hospeda as extensões. Pior: proibir instalações pela interface não impede que agentes maliciosos copiem arquivos diretamente para o diretório .vscode/extensions, burlando totalmente o controle. A defesa exige políticas mais robustas, como validação de assinatura, sandboxing e monitoramento de alterações no diretório de extensões.

Um ataque de phishing que se passou pela Bithumb infectou a máquina de um diretor com malware de acesso remoto, extraindo chaves privadas usadas em operações on-chain. Com elas, o invasor substituiu um proxy de smart contract na Ethereum, desviando 141,18 milhões de tokens H, e usou chaves de signatários da BSC para cunhar mais 100 milhões, liquidados via Uniswap e PancakeSwap. O token H despencou 89%. O caso reforça que auditorias não mitigam riscos de uso de dispositivos pessoais para chaves administrativas: soluções como HSM, multisig geograficamente distribuído e isolamento total de chaves da internet são essenciais.

Na Operação Riptide, o FBI e o Google desmantelaram a Outsider Enterprise, serviço de phishing-as-a-service baseado na China, ativo desde 2023. A operação derrubou mais de 9.000 sites em 55 países, responsáveis por roubar cerca de 3,8 milhões de números de cartões de crédito e causar prejuízos estimados em US$ 1,9 bilhão. Autoridades apreenderam domínios de servidores administrativos, uma loja na Shopify e aproximadamente US$ 100 mil em criptomoedas.

O Google incorporou a verificação por gestos de mão ao reCAPTCHA, integrando-a ao Cloud Fraud Defense. O desafio exige que o usuário realize movimentos com as mãos diante da câmera, gerando 21 coordenadas articulares para validar presença humana. Segundo o Google, os vídeos não têm áudio, não são vinculados a identidades, são apagados imediatamente após a validação e não são compartilhados com terceiros. A mudança reforça a detecção de bots por sinais biométricos visuais, mas exige avaliação crítica por equipes de segurança sobre permissões de câmera e conformidade com políticas de privacidade.

Pesquisadores da Varonis identificaram uma cadeia de três bugs no Microsoft 365 Copilot Enterprise Search que, explorados em conjunto, permitiam exfiltrar dados sensíveis, como e-mails, calendários, SharePoint e OneDrive, com um único link malicioso. O parâmetro 'q' na URL era interpretado como instrução executável, e a injeção de uma tag <img> forçava uma requisição ao Bing com os dados incorporados na URL. A Microsoft corrigiu a vulnerabilidade sob o CVE-2026-42824, destacando riscos reais de exfiltração em ferramentas de busca baseadas em IA.

O grupo de ransomware ShinyHunters roubou e vazou dados de 137 mil contas de funcionários escolares vinculadas a uma instância Salesforce da InfiniteCampus. O Have I Been Pwned confirmou a exposição de nomes, e-mails, cargos, números de telefone, endereços físicos, nomes de usuário e tickets de suporte. A InfiniteCampus afirmou que boa parte dessas informações já era pública em diretórios escolares, mas o vazamento amplifica riscos de engenharia social e ataques direcionados contra instituições de ensino.

Pesquisadores da Sygnia identificaram que o grupo APT chinês Velvet Ant manteve acesso contínuo a uma rede de infraestrutura crítica por uma década. A intrusão começou com a exploração de um servidor exposto à internet, seguida pela implantação de uma versão modificada do GS-Netcat para reverse shell e configuração de proxy SOCKS5, permitindo acesso a sistemas isolados (air-gapped). Eles também adulteraram um proxy Nginx para redirecionar tráfego SSH via requisições HTTP POST. A recuperação foi dificultada pela substituição de ferramentas legítimas, como pam_unix e utilitários SSH, por versões trojanizadas.

A Mackay Sugar, segunda maior produtora de açúcar da Austrália, teve várias usinas paralisadas por um ataque de ransomware. O incidente afetou o fornecimento de cana-de-açúcar e sistemas logísticos críticos. A empresa retomou operações manuais limitadas em uma unidade e está testando sistemas a vapor, com previsão de retomada gradual ainda esta semana. O grupo The Gentlemen reivindicou o ataque via site na rede Tor, mas até agora não houve vazamento público de dados. O estado dos sistemas de tecnologia operacional (OT) segue sem confirmação oficial.

Ben Thompson analisa como as políticas de safety da Anthropic servem, na prática, a objetivos estratégicos e comerciais. O lançamento do Fable, versão com restrições do modelo potencialmente perigoso Mythos Preview, e sua subsequente degradação silenciosa para tarefas de desenvolvimento de LLMs frontier ilustram essa tendência. A suspensão pelo governo dos EUA do acesso de estrangeiros ao Fable 5 e Mythos 5 após um jailbreak, somada à reversão da política de zero-retention, agora aplicável até a planos corporativos, reforça que decisões técnicas de segurança estão alinhadas a interesses empresariais, não apenas a princípios éticos ou regulatórios.

Pesquisadores da Varonis descobriram a vulnerabilidade crítica SearchLeak (CVE-2026-42824), que combina injection de parâmetro para prompt, condição de corrida na renderização HTML e bypass de CSP via SSRF no Bing. Com ela, uma URL maliciosa podia forçar o Microsoft 365 Copilot Enterprise Search a acessar e exfiltrar dados de OneDrive, SharePoint e caixas de correio, tudo via requisição de imagem no Bing. A Microsoft já corrigiu a falha silenciosamente, sem necessidade de intervenção dos usuários.

A vulnerabilidade CVE-2026-20253, com pontuação CVSS 9.8, permite que atacantes não autenticados acessem o PostgreSQL Sidecar Service do Splunk Enterprise por meio do proxy da aplicação web principal. A falha expõe um serviço, anteriormente restrito ao loopback, para acesso via rede sem necessidade de credenciais. O exploit envolve a injeção de uma string de conexão para redirecionar o pg_dump para um host controlado pelo atacante, permitindo a escrita de arquivos arbitrários durante o processo de restauração. Ao localizar o arquivo .pgpass em texto simples, o atacante obtém acesso à instância local do PostgreSQL e substitui o script ssg_enable_modular_input.py, executando código remotamente com privilégios do usuário splunk. Versões do Splunk Enterprise 10.0.0-10.0.6 e 10.2.0-10.2.3 na AWS são afetadas. A recomendação é atualizar para as versões 10.0.7 ou 10.2.4, restringir o acesso externo ao caminho de proxy /__raw/ e tratar arquivos .pgpass como dados sensíveis.

A Check Point Research revelou três vulnerabilidades encadeadas na camada de persistência do LangGraph que afetam mais de 50 milhões de downloads mensais. As falhas incluem CVE-2025-67644 e CVE-2026-27022, que consistem em injeção de SQL em checkpointers SQLite e Redis, além da CVE-2026-28277, que permite desserialização insegura de msgpack via _msgpack_ext_hook. O ataque é possível quando aplicações expõem o método get_state_history() com filtros controlados pelo usuário. Atacantes podem injetar comandos UNION SELECT contendo payloads maliciosos de msgpack, resultando em RCE via chamadas os.system() durante o processamento de checkpoints. É necessário aplicar patches para langgraph-checkpoint-sqlite 3.0.1+, langgraph 1.0.10+ e langgraph-checkpoint-redis 1.0.2+. Além disso, a recomendação técnica é utilizar consultas parametrizadas para todos os inputs de filtros e evitar a exposição de APIs de histórico de checkpoints para usuários não confiáveis.

Dick Hardt aplicou o padrão de impossível versus tedioso da Anthropic ao framework de Zero Trust para agentes de IA e concluiu que bearer tokens de curta duração falham no teste, pois um token roubado, mesmo com TTL curto, ainda é um segredo exfiltrável. O autor identifica três lacunas críticas: autorização vinculada apenas à relação agente-ferramenta, delegação baseada em telemetria a posteriori em vez de restrição estrutural de autoridade, e identidade de agente sem vínculo com um humano responsável. A recomendação é substituir bearer tokens por proof-of-possession via chaves privadas não exportáveis, autorização restrita por chamada e autoridade derivada que diminui conforme a delegação avança.

Este artigo apresenta um fluxo de trabalho para identificar segredos em texto simples armazenados em estações de trabalho de desenvolvedores. A ferramenta utiliza o bagel, que funciona de forma semelhante ao TruffleHog para varrer máquinas locais em vez de repositórios, gerando um JSON com a localização e a criticidade dos achados. Em seguida, o fleet utiliza o osquery para verificar se a execução do bagel foi concluída com sucesso e notifica o desenvolvedor via Slack caso existam problemas encontrados.

A Novo Nordisk informou que invasores acessaram registros de ensaios clínicos contendo dados pseudonimizados, incluindo IDs de pacientes, informações demográficas, biomarcadores e dados de estilo de vida, embora nomes e identificadores diretos não tenham sido comprometidos. A empresa relatou que alguns sistemas internos permanecem offline e emitiu um alerta aos participantes dos estudos e parceiros de saúde sobre a possibilidade de ataques de phishing via e-mail, telefone e WhatsApp, utilizando os dados de contato subtraídos.

Logo após seu lançamento, o primeiro modelo da classe Mythos da Anthropic foi banido sob alegações de preocupações com a segurança nacional. Essa decisão reflete uma incompreensão fundamental sobre o papel da IA na cibersegurança. Embora modelos capazes possam ser utilizados por atacantes, eles também representam uma esperança para equipes sobrecarregadas, permitindo a correção de bugs e a remediação de vulnerabilidades em escala.

O FBI mantém uma instalação de cerca de 6,7 mil metros quadrados em Huntsville, no Alabama, simulando uma cidade para treinar investigadores em cenários reais de ciberataques. O local utiliza infraestrutura de consumo e corporativa real, incluindo casas, hospital, utilitários e empresas equipadas com sistemas funcionais. A estrutura permite que as equipes pratiquem a resposta a incidentes de ransomware, tomem decisões críticas relacionadas a safety e operem em data centers confinados. O ambiente também suporta análises de computação forense em dispositivos criptografados e exploração de vulnerabilidades.

Outras categorias