O Kali365 é uma plataforma de Phishing-as-a-Service vendida via Telegram, detectada pela primeira vez em abril. Ela utiliza phishing de código de dispositivo com iscas como "SharePoint – Documento Compartilhado" para roubar tokens de acesso e refresh OAuth do Microsoft 365.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1750 notícias
O GitHub está adicionando a publicação staged ao npm, exigindo que os mantenedores passem por 2FA e aprovem explicitamente um tarball pré-compilado antes que uma nova versão do pacote se torne instalável, incluindo de CI/CD e trusted publishing baseado em OIDC. O npm CLI 11.15.0 introduz o fluxo de "npm stage publish", além de novas flags como `--allow-file`, `--allow-remote` e `--allow-directory`. Isso permite que as equipes façam allowlist de fontes de instalação que não são de registro e reduzam a exposição a abusos na cadeia de suprimentos, como os vistos nas recentes campanhas de envenenamento de pacotes do TeamPCP.
Uma falha lógica no endpoint lsws.redisAble JSON-API do plugin LiteSpeed User-End cPanel, rastreada como CVE-2026-48172 (CVSS 10.0), permite que qualquer usuário autenticado do cPanel eleve privilégios para root com uma única chamada de API malformada, sem condição de corrida ou brecha de autenticação para exploração. A falha está sob exploração ativa e é especialmente perigosa em hospedagens compartilhadas, onde cada inquilino já possui uma sessão cPanel válida, possibilitando o comprometimento completo do sistema, exfiltração de dados e movimentação lateral. O cPanel forçou uma desinstalação em toda a frota cinco horas antes de sua janela TSR programada. Administradores devem atualizar para o LiteSpeed WHM Plugin v5.3.1.0 (incluído com o cPanel Plugin v2.4.7), buscar em /var/cpanel/logs e /usr/local/cpanel/logs/ por cpanel_jsonapi_func=redisAble, e tratar qualquer host com resultados correspondentes como comprometido, rotacionando todas as credenciais e auditando cron jobs e authorized_keys.
Pesquisadores da Aikido descobriram que chaves de API do Google deletadas permanecem utilizáveis por até 23 minutos. Durante este período, atacantes podem realizar chamadas em alto volume, gerar custos elevados de compute no Gemini e acessar arquivos e contextos em cache. Testes em diferentes regiões mostraram comportamento similar para outras APIs do GCP. O Google classificou o atraso na revogação como “funcionando como esperado” e não planeja uma correção.
Uma falha no Chromium, reportada há mais de três anos pela pesquisadora Lyra Rebane, permite que sites maliciosos mantenham um Service Worker ativo indefinidamente. Isso é feito criando e abortando repetidamente downloads de Background Fetch a cada 20 segundos, permitindo que ele permaneça oculto no browser e persista mesmo após reinicializações. Embora os sintomas na UI tenham sido corrigidos em janeiro de 2023, o problema central de abuso de tempo de vida permanece, pois sua correção exige um limite de tempo fixo para o service-worker na especificação da API. Administradores devem monitorar por requisições outbound incomuns e uso de recursos em abas inativas.
Charter Communications confirma vazamento de dados; hackers ameaçam divulgar 42 milhões de registros
A Charter Communications confirmou um incidente de cibersegurança após o grupo ShinyHunters adicionar a telecom Spectrum à sua lista de vazamentos, alegando possuir mais de 42 milhões de registros de PII e ameaçando publicá-los caso negociações não sejam iniciadas até 27 de maio. A Charter contesta a extensão, afirmando que nenhuma informação pessoal sensível ou CPNI (Customer Proprietary Network Information) foi exfiltrada, e se recusou a divulgar o "intrusion vector" ou o número de clientes afetados. As alegações não verificadas do invasor e a negativa restrita da empresa estão em tensão direta. O incidente se alinha à campanha de extorsão do ShinyHunters, focada em Salesforce, que atingiu centenas de organizações por meio de credenciais de "cloud" expostas e integrações SaaS mal configuradas. Isso ressignifica os vazamentos individuais como sintomas de uma operação abrangente contra ambientes de "cloud" corporativos.
Autoridades da Europa e América do Norte desativaram a First VPN após uma investigação conjunta iniciada em 2021, apreendendo 33 servidores e domínios relacionados a ransomware, fraude e roubo de dados. Investigadores identificaram pelo menos 25 grupos de ransomware utilizando o serviço, que recebia pagamentos anônimos em criptomoedas e e-money. O FBI listou 32 nós de saída em 27 países e detalhou protocolos suportados como OpenConnect, WireGuard e VLESS com ofuscação Reality.
A vulnerabilidade Underminr explora a infraestrutura compartilhada de CDN para enviar tráfego HTTPS para o IP de um cliente, enquanto apresenta o SNI e Host de outro domínio, comprometendo as premissas de filtragem DNS e controles PDNS. Atacantes podem ocultar tráfego de C2, VPN e proxy via TCP 443, e a técnica já foi utilizada contra grandes provedores de hospedagem. Estima-se que cerca de 88 milhões de domínios podem estar expostos, com a infraestrutura dos EUA, Reino Unido e Canadá sendo as mais vulneráveis.
Uma campanha coordenada, ligada à conta parikhpreyash4 do GitHub, inseriu um hook de pós-instalação idêntico em arquivos package.json de repositórios upstream. Este hook utiliza `curl -skL` para baixar um binário chamado `gvfsd-network` com a verificação TLS desativada, salvando-o em `/tmp/.sshd` para simular um daemon SSH, e o executa em segundo plano com erros suprimidos. A escolha do `package.json` em vez do `composer.json` visava evadir defensores PHP que analisavam apenas metadados do Composer. Essa carga maliciosa foi confirmada em oito pacotes Packagist que utilizam rastreamento de branch – notavelmente os kits iniciais `devdojo/wave` e `devdojo/genesis`, com aproximadamente 6.400 estrelas, onde o hook é ativado na raiz do projeto. Além disso, o ataque foi plantado em arquivos de workflow do GitHub Actions como uma etapa chamada "Dependency Cache Sync", visando atingir pipelines de CI/CD. Defensores devem inspecionar scripts de ciclo de vida `package.json` em dependências Composer que rastreiam branches, fixar artefatos a estados de commit observados em vez de rótulos `dev-*` mutáveis, e procurar pela URL da carga útil `parikhpreyash4`, pelo caminho de descarte `/tmp/.sshd` e por fragmentos do comando `curl -skL`.
Uma equipe de três pessoas da Calif, utilizando o modelo restrito Mythos Preview da Anthropic, desenvolveu o primeiro exploit público de kernel do macOS que bypassou a Memory Integrity Enforcement (MIE) da Apple em silício M5 em apenas cinco dias. O ataque encadeou a CVE-2026-28952 com um vazamento de informações para alcançar um root shell. A causa raiz foi um integer overflow na verificação de limites de _zalloc_ro_mut, o único escritor confiável para zonas de kernel somente leitura, permitindo que bytes controlados pelo atacante vazassem entre os limites dos slots e alterassem o cr_uid de um processo vítima para zero, sem corromper ponteiros, tags ou tabelas de páginas. Este episódio demonstra que a marcação de memória em hardware não é uma correção definitiva, mas uma mudança, direcionando a exploração para o pequeno conjunto de escritores privilegiados cuja validação de argumentos se torna agora a superfície de ataque de maior valor, com mais bypasses desse tipo esperados à medida que o tempo entre a descoberta de um bug e o desenvolvimento de um exploit funcional diminui para dias.
O Project Glasswing da Anthropic, utilizando o Claude Mythos Preview, identificou mais de dez mil vulnerabilidades de alta e criticidade em softwares essenciais. Destas, milhares foram encontradas em mais de mil projetos open-source, com taxas de acerto acima de 90% para achados de alto risco verificados. Parceiros como Cloudflare, Mozilla, Palo Alto Networks, Microsoft, Oracle e grandes bancos estão empregando essas capacidades para fortalecer sistemas centrais, agilizar correções e até mesmo detectar fraudes em tempo real.
A senadora Maggie Hassan solicitou um briefing confidencial depois que um funcionário terceirizado da Nightwing carregou acidentalmente 844 MB de dados da CISA em um repositório público do GitHub em 14 de maio, expondo senhas em texto puro, tokens AWS e certificados SAML do Entra ID.
A Flipper Devices abriu o desenvolvimento do Flipper One, uma plataforma modular ARM Linux. Ela combina um SoC Rockchip RK3576 (8GB RAM, 6 TOPS NPU) com um MCU RP2350 e suporta expansão M.2, PCIe, USB 3.1, SDR e 5G/satélite, convidando colaboradores da comunidade.
Durante uma auditoria do LogoFail, a NetSPI descobriu um buffer over-read no módulo UEFI PngDecoderDxe. Embora o decoder valide o tamanho total da alocação em relação a 0x7fffffff, ele não realiza verificações de limites para leituras de dados comprimidos. Ao falsificar o comprimento do chunk IDAT de um PNG para 0x90000000, o loop do descompressor tenta ler além do buffer de entrada (em 0x9000000), acessando memória pré-OS adjacente que contém chaves criptográficas e código assembly. A NetSPI demonstrou o over-read usando um Qiling harness com chamadas AllocatePool/FreePool hookadas e regiões de heap espaçadas em 0x10000000 para observar claramente a falha UC_MEM_READ_UNMAPPED. Dados vazados poderiam ser exfiltrados via HDMI/VGA a partir do display de boot. Recomenda-se que defensores auditem parsers de imagem UEFI em busca de falta de checks de limites de leitura, independentemente das proteções de tamanho de alocação, e apliquem a técnica do Qiling harness para fuzzing em outros módulos de manipulação de imagem de firmware.
A Apple reportou a rejeição de mais de 2 milhões de submissões à App Store em 2025, bloqueando 1,1 milhão de criações de contas fraudulentas e impedindo mais de 2,2 bilhões de dólares em transações suspeitas, além de 5,4 milhões de cartões de crédito roubados. A empresa desativou 40,4 milhões de contas de usuários, encerrou 193.000 contas de desenvolvedores e bloqueou 28.000 aplicativos piratas ou maliciosos, utilizando IA combinada com revisão humana para identificar táticas como "bait-and-switch", recursos ocultos e aplicativos clonados.
O esquema Trapdoor utilizou aplicativos Android de utilidade como iscas iniciais, depois empurrou aplicativos de segunda fase que abriam WebViews ocultas para acessar domínios HTML5 de cashout e solicitar anúncios em escala. A fraude abusou de ferramentas de atribuição de instalação para ser ativada apenas em instalações geradas por anúncios, atingindo um pico de 659 milhões de requisições diárias de lances em 455 aplicativos. Isso levou o Google a remover todos os apps identificados da Play Store.
O envenenamento de cache do GitHub Actions permite que atacantes injetem dependências maliciosas em caches, que são executados posteriormente em workflows de publicação com altos privilégios, como visto nos incidentes envolvendo Angular, tj-actions, Cline e TanStack. Os atacantes conseguem que um workflow privilegiado grave uma entrada de cache maliciosa diretamente ou expulsem e substituam entradas legítimas usando ferramentas como o Cacheract. Recomenda-se auditar tudo relacionado a pull requests, desativar ou isolar caches em jobs de release, fixar actions a SHAs, controlar edições de workflows com CODEOWNERS, impor 2FA que não seja via SMS, habilitar cooldowns de instalação e tratar as configurações de agentes de IA como código executável. Caso um pacote comprometido já tenha sido executado, remova o watcher gh-token-monitor no Linux e macOS antes de rotacionar quaisquer credenciais, então reimagine os hosts afetados e rotacione todos os segredos que essas máquinas possam acessar.
Um ataque ocorrido em 2021 na rede social paródia Myspace93 expôs mais de 46.000 nomes de usuário, senhas em texto puro, endereços de e-mail e IPs. A violação ocorreu após um aplicativo beta, compartilhado com membros confiáveis do Discord, ter sido explorado para extrair arquivos do servidor e um armazenamento de credenciais não criptografado. Desde então, o site encerrou suas funcionalidades de registro e sociais, e os usuários são aconselhados a parar de reutilizar senhas e habilitar 2FA.
Uma pesquisa do ISC2 com 16.029 profissionais de segurança revelou que a IA é vista simultaneamente como a maior ajuda e o maior risco para a defesa cibernética, especialmente em relação a phishing, deepfakes e engenharia social. Muitas equipes já estão testando ou utilizando IA em seus fluxos de trabalho, reportando análises mais rápidas e maior produtividade. Os entrevistados preveem mais empregos, com a IA assumindo tarefas de baixo valor e valorizando habilidades de comunicação e decisão.
Jacob Butler, conhecido como "Dort", de 23 anos, foi preso em Ottawa sob mandado de extradição dos EUA por operar a botnet IoT Kimwolf, que visava dispositivos com firewall (como porta-retratos digitais e webcams). A botnet emitiu mais de 25.000 comandos de ataque, incluindo ataques DDoS que atingiram 30 Tbps (um volume recorde) e visaram o Departamento de Defesa dos EUA, causando perdas superiores a US$ 1 milhão por vítima. Butler também orquestrou ataques de "swatting" contra o fundador da Synthient, Ben Brundage, em retaliação pela divulgação da vulnerabilidade crítica de IoT explorada pelo Kimwolf. Ele enfrenta 10 anos de prisão federal nos EUA, além de acusações simultâneas no Canadá (uso não autorizado de computador e dano a dados de computador). As autoridades apreenderam a infraestrutura do Kimwolf em 19 de março, juntamente com três botnets concorrentes (Aisuru, JackSkid e Mossad), e em abril apreenderam domínios de quase 50 serviços de DDoS-for-hire, incluindo pelo menos um colaborador do Kimwolf.






