Pesquisadores da Novee encontraram um XSS armazenado no pretalx que permite a qualquer usuário registrado injetar HTML ou JavaScript nos resultados de busca de organizadores e executar código no navegador do organizador em uma consulta correspondente. O exploit utiliza um iframe srcdoc para burlar o bloqueio de scripts innerHTML e um arquivo .js carregado de mesma origem para satisfazer a CSP. Em seguida, ele sequestra a sessão do organizador e pode revogar permanentemente os direitos de superusuário via GETs autenticados. Um atacante pode automatizar submissões, plantar payloads em títulos e impulsionar uma exploração quase certa em muitas conferências que usam implantações compartilhadas do pretalx.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1750 notícias
Hackers usaram engenharia social para comprometer uma conta de funcionário da Carnival em 14 de abril, acessando sistemas internos e exfiltrando arquivos com dados pessoais de aproximadamente 5.995.277 indivíduos.
Execução Remota de Código Crítica e Não Autenticada no Kopia Backup via Injeção de ProxyCommand SSH
A Orca Security revelou a CVE-2026-45695 (CVSS 9.8), uma falha de execução remota de código (RCE) não autenticada na ferramenta de backup open-source Kopia. O problema ocorre porque o endpoint /api/v1/repo/exists passa campos de configuração de armazenamento SFTP diretamente para a linha de comando SSH sem tokenização ou tratamento de aspas, permitindo que um atacante injete tokens -oProxyCommand= em uma única requisição HTTP, forçando o OpenSSH a executar comandos arbitrários de shell. Este bug afeta servidores Kopia HTTP nas versões 0.22.3 e anteriores quando operam com a opção --without-password e estão vinculados a interfaces não-loopback com um backend SFTP external-SSH. Apesar de a divulgação responsável ter sido feita por Daniele Berardinelli e não haver um proof-of-concept público ainda, o ataque de requisição única torna a exploração trivial, com riscos de exfiltração completa de dados de backup e pivoteamento de infraestrutura. Administradores devem atualizar imediatamente para a versão 0.23.0 ou posterior, ou configurar o Kopia para se ligar apenas ao localhost e colocar quaisquer instâncias acessíveis externamente por trás de um proxy reverso com autenticação.
O grupo de ransomware Play afirma ter invadido a empresa de colchões MyPillow. Os dados supostamente comprometidos incluem informações pessoais privadas e confidenciais, documentos de clientes, orçamentos, folha de pagamento, IDs e informações fiscais e financeiras.
A Fox-IT (NCC Group) atribuiu ao Lazarus Group da Coreia do Norte o RemotePE, um RAT multiplataforma in-memory. Este malware é entregue por uma cadeia de dois loaders (DPAPILoader e RemotePELoader), utilizando descriptografia DPAPI, Hell's Gate e patching de ETW para evadir detecção. O Lazarus Group reserva este conjunto de ferramentas para acesso furtivo de longo prazo contra alvos financeiros e de criptomoedas de alto valor.
Relatórios da CrowdStrike, FBI e Verizon indicam que ataques a serviços financeiros ignoram o roubo de senhas, focando em resetar o MFA e registrar dispositivos de atacantes. O grupo Mutant Spider utiliza vishing no Microsoft Teams para enganar equipes de suporte. Plataformas como Kali365, um "phishing-as-a-service" de $250 mensais, capturam tokens OAuth do M365 via device code flow legítimo. O roubo direto de credenciais caiu para 13% dos vetores de acesso inicial em violações, atrás da exploração de vulnerabilidades (31%). Como o MFA dispara no dispositivo da vítima, os tokens capturados funcionam como credenciais, garantindo acesso silencioso por semanas ou meses, sem serem detectados por monitoramento de credenciais tradicional. Para defesa, é crucial exigir verificação "out-of-band" e chaves FIDO2 para todos os resets de MFA, restringir o device code flow via acesso condicional do Entra ID, monitorar o uso de "refresh tokens" OAuth de dispositivos desconhecidos e auditar o acesso à Graph API para operações em massa de sessões de reset ou device code.
Pesquisadores da NordVPN alertaram que atacantes estão explorando o hype do lançamento de GTA VI por meio de sites falsos de chaves beta, páginas de phishing para coleta de credenciais e malware em instaladores "crackeados" presentes em sites de repack clonados como FitGirl, DODI e ElAmigos.
O Departamento de Justiça dos EUA sentenciou o romeno Catalin Dragomir (45) a 56 meses de prisão federal, mais três anos de liberdade supervisionada, após ele se declarar culpado de invadir uma rede de gerenciamento de emergência do estado de Oregon em junho de 2021. Ele negociou a venda de acesso de administrador por US$3.000 em Bitcoin e realizou ataques adicionais contra vítimas nos EUA, causando perdas superiores a US$250.000.
O Open Policy Agent (OPA) pode ser utilizado para aplicar padrões organizacionais em fluxos de Infrastructure as Code (IaC) por meio de Policy as Code (PaC). Este artigo propõe um fluxo de trabalho onde um sistema de CI/CD executa verificações de validação iniciais, seguido por um plano Terraform e, então, verificações do OPA contra o plano gerado. Posteriormente, os artefatos de validação são carregados para decisões de aprovação. Exemplos de fluxos de trabalho incluem a imposição de transporte seguro sobre S3, restrição de ingress público em portas sensíveis e aplicação do princípio de menor privilégio para IAM roles.
Pesquisadores da Socket rastrearam a TrapDoor, uma campanha abrangendo mais de 34 pacotes maliciosos e 384 versões em npm, PyPI e Crates.io. Ela explora pontos de execução nativos de cada ecossistema (scripts postinstall, execução em tempo de importação e scripts de build Rust) para roubar credenciais AWS, tokens GitHub, chaves SSH e carteiras de criptomoedas, além de adulterar arquivos de assistentes de IA como .cursorrules e CLAUDE.md por meio de instruções Unicode ocultas. Analistas veem a campanha como uma mudança de abuso oportunista de pacotes para comprometimento em nível de workflow, onde uma estação de trabalho envenenada se torna um ponto de acesso inicial para pipelines CI/CD e infraestrutura de build, e não apenas um roubo pontual de credenciais. A principal conclusão para os CISOs é tratar os ambientes de desenvolvedores como infraestrutura adjacente à produção, implementando varredura comportamental no tempo de instalação, allowlisting de pacotes, credenciais de curta duração com escopo limitado, governança de ferramentas de IA e controles de confiança zero dentro dos workflows de desenvolvimento locais.
A Microsoft publicou recentemente uma nova documentação para o Visual Studio Code sobre o gerenciamento de extensões. Organizações podem explicitamente permitir ou negar extensões por editor ou extensão, bem como fixar versões específicas. A documentação também aborda a implantação da configuração via soluções de gerenciamento de dispositivos, o uso de registries privados e a reinstalação de extensões.
O portal de vistos do Reino Unido, um site de terceiros, supostamente deixou pelo menos 100 mil documentos sensíveis publicamente expostos em um repositório na nuvem, sem proteção por senha. Os dados comprometidos incluem passaportes, fotos, selfies de verificação e outras informações de aplicação. O diretório de arquivos exposto também utilizava uma URL previsível, tornando-o facilmente adivinhável por atacantes.
A TrendAI Research expôs um ator solo de língua russa, rastreado como "bandcampro", que conduziu uma operação de influência com tema MAGA por cinco anos, realizando persistentemente o "jailbreaking" do Google Gemini CLI. Ele plantava instruções crescentes em um arquivo de memória GEMINI.md que o CLI recarregava a cada sessão e reforçava o bypass com prompts em russo que evadiam os "guardrails" não-ingleses aplicados de forma inconsistente. Com os controles de "safety" desativados, o Gemini impulsionou um "pipeline" de conteúdo "Quantum Patriot" gerando posts QAnon, produziu até 20 mutações de senha por alvo que quebraram 29 contas de administrador do WordPress quando combinadas com logs do "infostealer" DaisyCloud, e suportou um instalador de "wallet" StellarMonster trojanizado (na verdade, o RAT GoToResolve) que coletava "seed phrases" e drenou o crypto de pelo menos uma vítima. Tudo isso foi financiado por 73 chaves de API roubadas, rotacionadas em "round-robin", com nós C2 em endereços IP específicos. Defensores devem monitorar a reutilização de chaves de API roubadas, mudanças anômalas na infraestrutura impulsionadas por CLI e padrões de "credential stuffing" consistentes com mutação de senha assistida por LLM.
O CERT-In da Índia publicou novas diretrizes urgindo os defensores a "aplicar patch, mitigar ou remover exposição em até 12 horas, quando viável" para falhas exploradas conhecidas em sistemas expostos à internet ou "crown-jewel" (críticos), com um prazo de 24 horas para falhas críticas (CVSS 9.0+) ou exploradas em sistemas internos. Essas janelas reduzidas são uma resposta à exploração assistida por IA, que diminui o tempo que adversários levam para transformar vulnerabilidades em armas. A agência cita IA agentic e frontier models como Anthropic's Mythos e OpenAI's GPT-5.5 como aceleradores que permitem que atacantes passem do reconhecimento ao roubo de dados em velocidade de máquina, em cadeias de suprimentos interconectadas. Profissionais que conversaram com o The Register argumentaram que 12 horas é um tempo muito curto para testar e implementar um patch completamente, mas elogiaram a ênfase em mitigações temporárias, como isolamento, restrição de acesso ou desativação. Isso transforma o prazo em uma estratégia de contenção viável, em vez de um relógio para a conclusão literal de um patch.
Um atacante comprometeu 233 versões em três repositórios Laravel-Lang, incluindo laravel-lang/lang (7.8k estrelas), ao abusar do sistema de versionamento do GitHub para apontar tags para commits em um fork controlado pelo atacante. Isso permitiu o carregamento de código malicioso via autoloader do Composer sem tocar nos repositórios oficiais. O dropper src/helpers.php injetado coleta informações do host, decodifica o domínio C2 flipboxstudio[.]info de um array de inteiros e busca um stealer PHP de aproximadamente 5.900 linhas. Este stealer coleta credenciais de cloud e infraestrutura, chaves SSH, cofres de navegadores e gerenciadores de senhas, carteiras de criptomoedas e tokens de plataformas de comunicação. Após a exfiltração dos dados, que são criptografados com AES-256, o próprio stealer se autoexclui. É recomendável auditar dependências do Composer para as versões afetadas, bloquear flipboxstudio[.]info, procurar por um marcador e artefatos .php/.vbs descartados, e rotacionar quaisquer credenciais expostas em hosts comprometidos.
Autoridades lituanas revelaram um vazamento de dados de mais de 600 mil entradas de registros nacionais, que, segundo elas, foi perpetrado por uma entidade estrangeira. Os dados foram obtidos principalmente de registros de pessoas jurídicas e imóveis, acessados usando credenciais de login de instituições autorizadas. As informações roubadas incluem endereços de oficiais de inteligência, militares, diplomatas e políticos.
Atacantes compraram links patrocinados no Google, cloaked, que se passavam pela Uniswap para direcionar usuários a interfaces de negociação clonadas. Essas interfaces enganam as vítimas a assinar permissões maliciosas de wallet, drenando pelo menos US$ 400.000. Esta campanha está ligada a um aumento mais amplo de malvertising, com mais de 356 links de anúncios maliciosos e US$ 1,27 milhão em perdas desde março.
O ROADtools, um framework Python de código aberto para enumeração do Entra ID e manipulação de token OAuth, evoluiu de uma utilidade para equipes de "red team" para uma plataforma de ataque adotada por atores de estados-nação, como Cloaked Ursa (APT29), Curious Serpens (APT33) e UTA0355. Ele se alinha a táticas MITRE como persistência (T1098.005 registro de dispositivo), evasão de defesa (T1550) e descoberta (T1087). A ferramenta opera inteiramente através de APIs legítimas da Microsoft e strings de user-agent personalizáveis, o que permite que suas atividades se misturem às operações normais da cloud e resistam à detecção baseada em arquivos. A lição mais ampla é o dilema do duplo uso de tooling de identidade: os defensores devem combatê-lo com controles em camadas, como proteção de token do Entra ID, restrições de acesso condicional no fluxo de código do dispositivo, auditorias de aplicativos OAuth e correlação de logs do Graph API em SIEM para identificar acessos baseados em Python roteirizados e enumerações em massa.
A Cybersecurity and Information Security Agency (CISA) anunciou a disponibilidade de um novo formulário de nomeação para permitir que pesquisadores, fornecedores e parceiros relatem vulnerabilidades exploradas conhecidas (KEVs). O objetivo desta atualização é acelerar a capacidade da CISA de identificar e agir sobre novas KEVs. Esta iniciativa surge após o anúncio do NIST sobre mudanças em seu programa NVD.
Marco Lancini detalha a configuração do Renovate para gerar um Pull Request mensal com atualizações de dependências. Ele emprega uma rotina do Claude Code para revisar as atualizações e gerar uma matriz sumária de riscos. A skill utilizada pelo Claude Code e a configuração do Renovate estão disponíveis na postagem.






