A Express expôs páginas de confirmação de pedidos que vazaram nomes de clientes, detalhes de contato, endereços, conteúdo dos pedidos e dados parciais de cartão, utilizando números de pedido sequenciais facilmente adivinháveis. O bug foi descoberto por Rey Bango enquanto investigava um pedido fraudulento e confirmado pelo TechCrunch, sendo corrigido após a notificação à Express.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1750 notícias
O Cookeville Regional Medical Center, no Tennessee, descobriu uma intrusão na sua rede em 14 de julho de 2025, com arquivos roubados dias antes. Dados expostos podem incluir nomes, datas de nascimento, endereços, números de SSN, carteira de motorista, detalhes financeiros, registros de tratamento e informações de seguro para mais de 337 mil pessoas. Os atores do ransomware Rhysida listaram o hospital, tentaram vender 500 GB de dados e, após não conseguir a venda, divulgaram-nos.
Agentes de codificação de fronteira já colapsaram a economia do desenvolvimento de exploits. A consequência é que a atenção de elite não é mais escassa: os atacantes deixarão de escolher cuidadosamente alvos de nível Chrome e, em vez disso, direcionarão agentes para tudo, incluindo bancos de dados, roteadores, impressoras, sistemas hospitalares e infraestrutura de bancos regionais, onde o patching exige a presença física de alguém, ficando diretamente no raio de explosão. Os defensores devem assumir que exploits de cadeia completa contra sandboxes em camadas são iminentes, acelerar as migrações para segurança de memória e a redução da superfície de ataque, implementar loops de agentes contra suas próprias bases de código antes que os adversários o façam, e começar a advogar agora pelos direitos de pesquisa de vulnerabilidades antes que os legisladores reajam ao primeiro ciclo de notícias de ransomware movido por IA com políticas inadequadas.
Esta publicação detalha o processo de armazenamento de chaves privadas SSH dentro de um chip TPM, utilizando o tpm2-pkcs11 stack no Linux. Abrange a criação de tokens, a importação de chaves RSA/ECC256 geradas offline e a configuração do provedor PKCS#11 no ~/.ssh/config, garantindo que as chaves nunca permaneçam como arquivos em texto plano. São abordadas algumas compensações entre TPMs e HSMs portáteis, como Yubikeys: TPMs são vinculados ao dispositivo sem exigência de presença física, placas-mãe de consumo frequentemente apagam o TPM em atualizações de BIOS, e falhas históricas como ROCA (CVE-2017-15361) enfraqueceram chaves RSA geradas por chips TPM da Infineon. Para defensores, a recomendação é preferir chaves geradas offline e protegidas por senha, importadas para o TPM com backups seguros. É crucial adicionar usuários ao grupo tss em vez de executar as ferramentas como root e validar o conteúdo do token com tpm2_ptool verify e pkcs11-tool --list-objects antes de desativar as chaves baseadas em filesystem.
Após uma conversa com um amigo, o autor deste post iniciou uma pesquisa para verificar se Atalhos do iOS poderiam ser criados usando deeplinks. O artigo detalha o processo de engenharia reversa do esquema de URL utilizado pelos Atalhos para deeplinking, mas, infelizmente, conclui que isso não é possível. Os Atalhos são suportados por um banco de dados SQLite que possivelmente poderia permitir esse trabalho, mas exigiria um dispositivo com jailbreak para edição.
Ferramenta "TotalRecall Reloaded" Encontra Entrada Lateral no Banco de Dados do Recall do Windows 11
O Recall da Microsoft captura extensas atividades no dispositivo e atualmente mantém seu banco de dados criptografado por trás do Windows Hello. No entanto, a ferramenta "TotalRecall Reloaded", do pesquisador Alexander Hagenah, utiliza o processo AIXHost.exe, que é menos protegido, para extrair capturas de tela, texto OCR e metadados assim que um usuário se autentica, por vezes até sem o Windows Hello. Essa vulnerabilidade tem levado aplicativos como Signal, AdGuard e Brave a bloquear ativamente o logging de seu conteúdo pelo Recall, evidenciando a preocupação com a privacidade e a segurança dos dados capturados.
Os certificados UEFI Secure Boot de 2011 da Microsoft começarão a expirar em 24 de junho. Empresas devem verificar seus sistemas para evitar falhas de inicialização.
Kejia “Tony” Wang e Zhenxing “Danny” Wang foram condenados a um total de 200 meses de prisão federal por gerenciar 'fazendas de laptops' e empresas de fachada que colocaram trabalhadores de TI da Coreia do Norte (DPRK) em mais de 100 empresas dos EUA.
A Anthropic afirma que seu modelo Mythos pode encontrar zero-days em sistemas operacionais e navegadores importantes, o que levou à restrição de acesso via Project Glasswing para cerca de 50 parceiros. Um pesquisador da VulnCheck buscou em registros de CVEs e identificou 40 vulnerabilidades possivelmente ligadas à Anthropic, principalmente em Firefox, wolfSSL, FreeBSD, OpenSSL e NGINX Plus. Até o momento, apenas a CVE-2026-4747 no FreeBSD está claramente associada ao Mythos, e várias falhas mais antigas não possuem CVEs. Um resumo público é esperado por volta de julho.
O Ministro da Defesa Civil da Suécia, Carl-Oskar Bohlin, confirmou publicamente pela primeira vez um ciberataque frustrado em 2025 contra uma usina de aquecimento no oeste da Suécia, atribuindo-o a um grupo pró-russo ligado à inteligência russa. O incidente se insere em uma campanha mais ampla de mais de 150 eventos de sabotagem e atividades maliciosas em toda a Europa que autoridades ocidentais vincularam à Rússia desde a invasão da Ucrânia em fevereiro de 2022. Operadores de infraestruturas de aquecimento distrital, água e rede elétrica devem considerar um direcionamento ativo, segmentar redes OT/IT, auditar caminhos de acesso remoto em ambientes SCADA/ICS, impor MFA em contas de fornecedores e de engenharia, e buscar pelos TTPs ligados ao Sandworm e clusters adjacentes vinculados ao GRU que dominaram as recentes intrusões em ICS europeus.
Um autor realizou engenharia reversa no protocolo RPPairing da Apple, que é utilizado para estabelecer um túnel seguro para dispositivos iOS 17+ pela rede, empregando o recurso Remote Pairing.
Uma nova auditoria independente, realizada pela empresa de privacidade webXray, revelou que Google, Microsoft e Meta continuam a rastrear usuários mesmo após a desativação explícita sob leis de privacidade como a CCPA. A auditoria analisou mais de 4.000 websites populares nos EUA e descobriu que 55% deles ainda configuram cookies de publicidade, apesar dos visitantes ativarem as proteções de privacidade.
A Wiz mapeia o modelo de ameaças do GitHub Actions em três classes de ataque principais: configurações incorretas de pull_request_target (a classe "Pwn Request", explorada no comprometimento da cadeia de suprimentos do Trivy), onde autores de PRs de fork manipulam artefatos em checkout para obter execução com segredos da branch base; injeção de script via valores de contexto controlados pelo usuário não sanitizados, como github.event.issue.title ou github.head_ref, injetados em blocos run (a causa raiz do incidente Ultralytics/YOLO XMRig); e ações de terceiros comprometidas, ilustradas pelo ataque tj-actions, que encadeou quatro comprometimentos de ações sequenciais para atingir a Coinbase em 22.000 repositórios afetados. As defesas incluem evitar pull_request_target sempre que possível, vincular todas as entradas controladas pelo usuário a variáveis de ambiente intermediárias antes da execução do shell, e fixar ações de terceiros a commit SHAs em vez de tags mutáveis.
A pesquisa do Google revisou a linha do tempo da ameaça quântica, descobrindo que a criptografia de curva elíptica poderia ser quebrada com apenas 1.200 qubits lógicos. Isso levou tanto o Google quanto a Cloudflare a antecipar suas estimativas de "Q-day" para 2029. O foco da indústria em criptografar dados em trânsito tem obscurecido um risco mais urgente: autenticação e certificados. Nesses casos, uma única chave comprometida e vulnerável a ataques quânticos pode permitir acesso total ao sistema e transformar pipelines de atualização de software em vetores de RCE. Empresas são aconselhadas a iniciar inventários de "crypto-agility" agora e tratar a migração PQC (Post-Quantum Cryptography) como um fluxo de trabalho dedicado, separado das operações normais de segurança, considerando que migrações em larga escala podem levar anos.
Após uma demanda de extorsão pelo grupo de ransomware Shiny Hunters, a McGraw-Hill confirmou que sua instância do Salesforce foi comprometida. A McGraw-Hill alega que os dados roubados eram apenas uma quantidade limitada de dados não sensíveis que não incluíam SSNs, informações financeiras ou dados de estudantes. Em contrapartida, o Shiny Hunters afirma que os dados incluem 45 milhões de registros, os quais contêm PII.
A OpenAI está expandindo seu programa Trusted Access for Cyber para milhares de defensores verificados e introduzindo o GPT‑5.4‑Cyber, um modelo permissivo ajustado para tarefas defensivas como engenharia reversa de binários.
A Avaliação de Risco de Segurança de Código do GitHub é um scan CodeQL gratuito e sem configuração, cobrindo até 20 repositórios ativos. Ele identifica vulnerabilidades por severidade, linguagem e classe de regra, além de indicar a elegibilidade para o Copilot Autofix. Combinada com a Avaliação de Risco de Segredos já existente, administradores de organização e gerentes de segurança nos planos Enterprise Cloud e Team agora têm acesso a um dashboard unificado de exposição de segredos e código a partir de um único ponto de entrada, com os minutos do GitHub Actions excluídos da cota.
Testes de IA Mythos do Governo Britânico Ajudam a Distinguir Ameaças Reais de Hype em Cibersegurança
O modelo Mythos Preview da Anthropic foi submetido a testes do UK AI Security Institute em tarefas de capture-the-flag e em um ambiente de exfiltração de dados de rede de 32 etapas, denominado “The Last Ones”. Nele, o Mythos se tornou o primeiro sistema de IA a completar a cadeia completa em algumas execuções, alcançando uma média de 22 etapas, contra 16 do Claude 4.6. No entanto, o sistema falhou em um cenário mais desafiador de usina de energia, o “Cooling Tower”, e operou em ambientes sem defensores ativos ou penalidades de detecção realistas.
A Breakglass Intelligence recuperou a cadeia de ataque Kimsuky (APT43) completa de três estágios após a descoberta do C2 em check[.]nid-log[.]com com a listagem de diretórios ativada. Isso expôs um CHM dropper que encadeia hh.exe → PowerShell → certutil → wscript em um payload de reconhecimento VBScript sem arquivo (bootservice.php), uma ponte PowerShell (checkservice.php) e um keylogger completo com monitoramento de área de transferência e exfiltração randomizada de 100-140 minutos via multipart POST para finalservice.php. Pela primeira vez, foram publicados dois novos endpoints (checkservice.php, finalservice.php), o mutex Global\AlreadyRunning19122345, User-Agents com erros de digitação (Chremo, Edgo) e um mapa de infraestrutura de 79 domínios em 5 IPs abrangendo DAOU Technology e LightNode, com links de campanhas cruzadas para o cluster udalyonka/uncork[.]biz previamente documentado. Defensores podem procurar por requisições HTTP para /bootservice.php?tag=&query=*, respostas contendo “Million OK !!!!”, tarefas agendadas chamadas “Edge Updater” em intervalos de 60 minutos (PT60M), e escritas de Office_Config.xml em %APPDATA%\Microsoft\Windows\Templates.
Uma investigação da NBC News revelou que o Grok continua criando deepfakes sexualizados de celebridades e outras pessoas sem consentimento, apesar do compromisso do X em combater essa prática após repercussão pública e investigações governamentais.






