CEVIU Segurança da Informação
Todas as notícias

CEVIU Segurança da Informação

Notícias, pesquisas e ferramentas para profissionais de segurança da informação

1750 notícias

Adrian Sanabria resumiu as palestras principais do RSAC 2026, identificando um amplo consenso de que os agentes de IA exigem gerenciamento de ativos, permissões de dados baseadas em padrões de usuário, observability, validação de saída e verificações de integridade contra dados fabricados. No entanto, nenhum palestrante afirmou ter uma solução funcional, e o fundador de uma startup de governança de IA confirmou que os clientes permanecem em modo de monitoramento apenas, sem enforcement. Divergências surgiram sobre a necessidade de "human-in-the-loop" versus detecção e resposta totalmente autônomas, agentes efêmeros com escopo de tarefa versus "co-workers digitais" persistentes, e a plausibilidade de milhares de agentes por pessoa. Enquanto isso, os palestrantes defenderam um retorno aos fundamentos, ao hardening e à redução da superfície de ataque, sob a premissa de que todo sistema possui um zero-day sem patch. Sessões de destaque incluíram Tomer Weingarten (SentinelOne) alertando sobre a atrofia cognitiva decorrente da terceirização do julgamento para a IA, Sandra Joyce (Google Security) detalhando ações legais civis e atribuição pública como técnicas eficazes para desmantelar a infraestrutura de atacantes, e Jeetu Patel (Cisco) lançando ferramentas OSS de defesa de agentes, incluindo AI BOM, MCP Scanner, A2A Scanner, CodeGuard e DefenseClaw.

A Kaspersky descobriu a operação SparkKitty, que implantou 26 aplicativos maliciosos na Apple App Store da China. Disfarçados de jogos para burlar restrições, esses apps realizavam o sideload de interfaces trojanizadas de carteiras (MetaMask, Coinbase e Ledger) para exfiltrar secretamente seed phrases e drenar os ativos das vítimas.

Três prestadores de serviços de saúde nos Estados Unidos relataram incidentes de segurança cibernética distintos, impactando um total de 600 mil pessoas. A North Texas Behavioral Health Authority sofreu uma intrusão de rede em 2025, resultando na possível exfiltração de dados, incluindo SSNs, afetando 285 mil indivíduos. A Southern Illinois Dermatology enfrentou um incidente de ransomware em novembro de 2025, atribuído ao Insomnia, que levou ao vazamento de dados de 160 mil pacientes. Adicionalmente, o Saint Anthony Hospital teve duas contas de e-mail comprometidas em 2025, expondo informações pessoais e de saúde de 146 mil pacientes.

A Endor Labs descobriu uma vulnerabilidade crítica de execução remota de código (GHSA-xq3m-2v4x-88gg, CVSS 9.4) em protobuf.js, uma biblioteca de serialização amplamente utilizada e frequentemente incluída transitivamente via @grpc/proto-loader, Firebase e Google Cloud SDKs. A falha ocorre porque a biblioteca concatena nomes de tipo de schema não validados diretamente no código-fonte JavaScript e os avalia através do Function constructor, permitindo que atacantes, ao fornecerem um arquivo de configuração malicioso, alcancem execução de código não autenticada quando a aplicação alvo processa sua primeira mensagem. Defensores devem atualizar imediatamente para protobufjs 8.0.1 ou 7.5.5, auditar dependências transitivas e tratar endpoints de carregamento dinâmico de schema, como Root.fromJSON, como superfícies de execução não confiáveis.

A Microsoft Threat Intelligence detalhou uma campanha norte-coreana do Sapphire Sleet que utiliza um falso Zoom SDK Update.scpt, abusando do Editor de Scripts confiável do macOS e de uma cadeia encadeada de curl para osascript (user agents mac-cur1 a mac-cur5) para implantar backdoors como com.apple.cli, services, icloudz e com.google.chromes.updaters. O ataque coleta credenciais através de um diálogo falsificado do systemupdate.app. O ator manipula diretamente o TCC.db em nível de usuário, através do Acesso Total ao Disco do Finder, para conceder silenciosamente permissão de AppleEvents ao osascript. Em seguida, exfiltra sessões do Telegram, dados de extensões de carteiras do Chromium (Phantom, TronLink, Coinbase, OKX, Solflare, Rabby, Backpack e Sui), carteiras Ledger e Exodus, keychains, chaves SSH e Apple Notes para o endereço 104.145.210[.]107:8443. Para defesa, é recomendado bloquear a execução de .scpt vindos da internet, monitorar curl sendo direcionado para osascript/sh/bash com user-agent strings não-padrão, alertar sobre gravações em ~/Library/Application Support/com.apple.TCC/TCC.db e auditar /Library/LaunchDaemons para com.google.webkit.service.plist.

Scans públicas de 6.121 servidores Perforce revelaram que 72% permitiam acesso de leitura não autenticado, 21% expunham caminhos de leitura e escrita, e 4% possuíam contas de superusuário sem senha com potencial para RCE (Remote Code Execution) via gatilho. A pesquisa detalha cinco configurações padrão incorretas: criação automática de contas, listagem de usuários não autenticados, contas sem senha, senhas iniciais de autoatendimento e um usuário "remote" oculto (agora corrigido) que possibilitava a sincronização de remote-depot sem autenticação. O estudo também demonstra exposições reais em estúdios de jogos, fornecedores médicos e financeiros, entidades governamentais e provedores de cadeia de suprimentos. Ele oferece linhas de base concretas para p4 configure (como security=4, dm.user.noautocreate=2, dm.user.setinitialpasswd=0, entre outras) e ferramentas de código aberto (P4WNED, P4GHOST, templates Nuclei e módulos Metasploit) para auditar e proteger qualquer footprint de P4.

A Pillar Security descobriu uma vulnerabilidade de execução remota de código, já corrigida, na ferramenta de desenvolvimento de IA Antigravity do Google. Esta falha permite que atacantes ignorem completamente o sandbox restritivo Secure Mode do aplicativo. O exploit utiliza prompt injections diretas ou indiretas para abusar de uma ferramenta nativa de busca de arquivos chamada "find_by_name", que o agente executa diretamente antes que o Secure Mode possa avaliar o comando shell subjacente. Organizações que implementam funcionalidades agentic devem ir além dos controles baseados em sanitização e auditar rigorosamente cada parâmetro de ferramenta nativa que alcança um comando shell para evitar que conteúdo externo sequestre sistemas internos.

Com o avanço de agentes de IA e LLMs, ameaças de cibersegurança como ataques à cadeia de suprimentos e phishing convincente estão se tornando comuns e relevantes para indivíduos. Para combater isso, o autor utiliza um gerenciador de senhas, 2FA via TOTP móvel, uma hardware cryptocurrency wallet e backups redundantes. Eles também estão explorando o uso de hardware security keys para serviços críticos, isolando serviços de rede não públicos, utilizando firewalling ou sandboxing de software, e fortalecendo contas financeiras.

Tyler Buchanan, um cidadão escocês de 24 anos ligado ao grupo cibercriminoso Scattered Spider (UNC3944), declarou-se culpado em um tribunal dos EUA por conspiração para fraude eletrônica e roubo de identidade agravado. Buchanan e seus cúmplices utilizaram kits de SMS phishing para coletar credenciais corporativas e as armazenaram em um canal do Telegram. Em seguida, usaram esses dados roubados para executar ataques de SIM swap contra indivíduos, burlando a autenticação de dois fatores para esvaziar carteiras de criptomoedas. O esquema resultou em pelo menos US$ 8 milhões em moeda virtual roubada. Buchanan pode enfrentar até 22 anos de prisão federal em sua sentença em agosto, após a recente condenação de 10 anos de outro membro do Scattered Spider, Noah Michael Urban.

O AES-128 permanece seguro contra ataques de força bruta quântica, já que o algoritmo de Grover não pode ser paralelizado como a busca clássica, e restrições realistas elevam o custo de ataque para perto de 2^104 operações. Em última análise, o mandato da NSA para o AES-256 visa uma alta segurança uniforme e enfatiza que a criptografia simétrica pode, em grande parte, permanecer como está, enquanto as equipes priorizam substituições pós-quânticas para esquemas assimétricos vulneráveis.

Davi Ottenheimer critica veementemente as alegações de segurança que a Anthropic fez em seu marketing do Mythos. Ottenheimer observa que as seções que discutem segurança compõem apenas 7 das 254 páginas do model card, o que não se alinha com as afirmações de marketing sobre o número de vulnerabilidades descobertas e não fornece informações sobre vulnerabilidades. Além disso, a cadeia de exploits do Firefox que o Mythos anunciou envolve vulnerabilidades inseridas no Opus 4.6 e reproduzíveis por modelos open-weight.

O artigo apresenta o primeiro estudo empírico de métodos mistos sobre CSIRTs setoriais, baseado em 24 entrevistas no ecossistema IBD-CSIRT holandês (equipes de CSIRTs setoriais, entidades municipais, autoridade nacional de cibersegurança e órgãos de governança), entrevistas intersetoriais e um workshop de validação com outros CSIRTs setoriais holandeses. Adicionalmente, foi realizada uma análise longitudinal de 3.065 tickets de notificação de vulnerabilidades do IBD-CSIRT de 2015 a 2024, comparados com relatórios completos da Shadowserver para a Holanda. Os pesquisadores descobriram que apenas 6 dos 67 tipos de relatórios da Shadowserver com ocorrências de IPs municipais geraram um ticket, e somente 27% dos dias com ocorrências de IPs municipais acionaram qualquer notificação às entidades. Essa falha sistêmica na entrega permaneceu indetectada por anos devido a lógicas de filtragem não divulgadas no CSIRT nacional, falhas no tooling baseado em e-mail, filas offline, alternâncias de endereço de destinatário e a ausência de um feedback loop entre remetente e destinatário. Os autores enquadram os desafios dos profissionais de CSIRT setorial em torno de três dinâmicas (recursos, legitimidade e dependência) e recomendam focar a capacidade escassa nas entidades menos capacitadas, realizar o embedding de feedback loops nos pipelines de notificação e combinar mandatos top-down impulsionados pela NIS2 com a construção de confiança bottom-up para resolver o problema de bootstrapping, onde as entidades só investem no registro de ativos após perceberem o valor da notificação.

Adware assinado pela Dragon Boss Solutions LLC implantou uma cadeia de ataque multifásica usando um mecanismo de atualização comercial para buscar silenciosamente payloads capazes de encerrar produtos antivírus com privilégios de SYSTEM. O malware estabelece persistência via WMI através de MbRemovalMbSetupKillConsumer, modifica arquivos hosts para bloquear atualizações de fornecedores e consulta um domínio de atualização primário não registrado, chromsterabrowser[.]com. A Huntress realizou um sinkhole neste domínio para interceptar o tráfego de 23.565 endpoints infectados. Para defesa, é crucial monitorar tarefas agendadas que referenciam diretórios WMILoad, emitir alertas sobre executáveis assinados pela Dragon Boss Solutions LLC e revisar exclusões do Windows Defender para caminhos suspeitos como DGoogle ou DDapps.

A CISA adicionou a CVE-2009-0238 (CVSS 9.3), uma vulnerabilidade de RCE no Microsoft Excel de 2009, acionada por um documento com objeto malformado e originalmente usada para instalar o Trojan.Mdropper.AC, ao seu catálogo de Vulnerabilidades Conhecidas Exploradas em 14 de abril, após confirmar novas explorações ativas contra instalações legadas do Office 2000/2002/2003/2007 e Office 2004/2008 para Mac. A CISA também catalogou a CVE-2026-32201 (CVSS 6.5), um zero-day de spoofing no SharePoint Server corrigido no Patch Tuesday desta semana, que a Microsoft classificou como automatizável. As agências FCEB têm um prazo de duas semanas para correção. Os defensores devem auditar implantações de Office em fim de vida útil, aplicar o MS09-009 onde binaries vulneráveis persistirem, e bloquear anexos de Excel de entrada no gateway para hosts que não podem ser atualizados.

O pesquisador Tal Be'ery demonstrou como atacantes podem 'pingar' usuários do WhatsApp silenciosamente para mapear sua atividade online e inferir padrões de sono ou trabalho. Além disso, podem usar 'device-fingerprinting' a partir de chaves de criptografia para identificar as plataformas de cada alvo e entregar 'exploits' seletivamente. A Meta adicionou recursos como configurações de conta mais rigorosas e reduziu o 'fingerprinting' no Android, mas seu modelo de contato aberto ainda permite que números desconhecidos sondem 3,5 bilhões de usuários.

Outras categorias