A Censys identificou 5.219 PLCs Rockwell Automation/Allen-Bradley expostos à internet, após um alerta conjunto do FBI, NSA, CISA, EPA, DOE e USCYBERCOM.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1750 notícias
O LinkedIn escaneia o Chrome e outros navegadores Chromium em busca de milhares de extensões ligadas a scraping e ferramentas competitivas. Esta prática desencadeou duas ações coletivas na Califórnia, alegando rastreamento não divulgado, compartilhamento de dados e inferences de perfis sensíveis. A empresa justifica suas ações como defesas antiabuso, citando uma vitória prévia contra a Teamfluence. No entanto, os autores dos processos enquadram a prática como vigilância secreta que ignora o consentimento significativo do usuário e as proteções de privacidade.
Chaves de API do Google embutidas em aplicativos Android agora autenticam no Gemini, expondo recursos de desenvolvedor na plataforma e qualquer conteúdo de usuário carregado. Atacantes podem extrair essas chaves de APKs descompilados para acessar arquivos e documentos em cache, realizar chamadas arbitrárias ao Gemini e consumir cotas de uso.
O fundador da Expmon, Haifei Li, descobriu uma vulnerabilidade zero-day não corrigida no Adobe Reader que tem sido ativamente explorada em circulação desde, pelo menos, novembro de 2025. O ataque explora APIs JavaScript privilegiadas do Acrobat, especificamente util.readFileIntoStream() para exfiltração de arquivos locais e RSS.addFeed() para beaconing de dados roubados e recuperação de scripts maliciosos. Os documentos maliciosos contêm conteúdo em russo relacionado ao setor de óleo e gás, e uma nova variante se conecta a 188.214.34.20:34123, indicando uma campanha de ameaça persistente avançada (APT) que perfila alvos antes de escolher entre payloads de execução remota de código ou de escape de sandbox.
Pesquisas convergentes da CalTech/Oratomic e da divisão Quantum IA do Google reduziram o limiar estimado de qubits para quebrar a criptografia clássica de milhões para apenas 10.000, com uma máquina viável potencialmente operacional antes de 2030, comprimindo o que era um horizonte de planejamento teórico de duas décadas em uma preocupação ativa de deployment. Operações de "coleta agora, descriptografa depois" e os investimentos quânticos acelerados da China (incluindo o deployment comercial do sistema Huanyuan 1 de 100 qubits) são os principais impulsionadores da ameaça, levando organizações como o Google a acelerar a migração pós-quântica. Equipes de segurança devem tratar a adoção de algoritmos pós-quânticos validados pelo NIST como um programa ativo, e não como um item de roadmap, com urgência particular para dados criptografados de longa duração, infraestrutura de blockchain e quaisquer sistemas onde a rotação de chaves é operacionalmente complexa.
Agentes de ameaça invadiram a Eurail B.V. em 26 de dezembro de 2025, exfiltrando nomes, números de passaporte, datas de nascimento, IBANs, dados de saúde e detalhes de reservas de viagem pertencentes a 308.777 clientes, incluindo participantes do programa DiscoverEU. Os dados roubados surgiram posteriormente à venda na dark web, com amostras compartilhadas no Telegram. O intervalo de dois meses entre a violação e a notificação às vítimas reflete um cronograma atrasado de análise forense. A Eurail confirmou que não armazena dados de cartões de pagamento ou digitalizações de passaportes. Clientes afetados devem alterar as senhas do aplicativo Rail Planner e de contas vinculadas, monitorar anomalias nas contas e alertar seus bancos sobre potenciais riscos de roubo de identidade.
Perturbações geopolíticas, como incidentes marítimos, instabilidade da rede de energia e ciberataques estatais visando a infraestrutura de IA, são agora um gatilho sistêmico e crível para perdas em data centers, estendendo-se muito além da pegada física de um operador. A cobertura de interrupção de serviço e interrupção de negócios contingente (CBI) são os principais mecanismos de apólice em jogo. Contudo, espera-se que as seguradoras contestem as reivindicações, estreitando o escopo de "propriedade dependente" e invocando exclusões de guerra ou cibernéticas onde a atribuição a um ator estatal é alegada. Operadores de data centers devem auditar as provisões de CBI para a profundidade da cadeia de suprimentos, examinar a linguagem de exclusão de guerra e cibernética para exceções de ambiguidade, e enquadrar quaisquer reivindicações ligadas a eventos geopolíticos em torno de especificidades de causalidade antes que as seguradoras estabeleçam a narrativa.
A Access Now e a Lookout expuseram uma campanha de hack-for-hire que visava jornalistas, ativistas e autoridades em todo o Oriente Médio, Norte da África, Reino Unido e, potencialmente, nos EUA. Os atacantes realizaram phishing de credenciais de Apple ID para acessar backups do iCloud e implantaram um spyware chamado ProSpy, disfarçado como Signal, WhatsApp e Zoom. O grupo tem laços com o BITTER APT e, possivelmente, com a Appin, uma empresa indiana de hack-for-hire.
A Netskope Threat Labs identificou uma campanha ClickFix com suporte MaaS (Malware-as-a-Service) ativa desde o início de 2025. Ela visa usuários Windows com um CAPTCHA falso, induzindo-os a executar um comando PowerShell que baixa silenciosamente o arquivo NodeServerSetup-Full.msi. Este RAT (Remote Access Trojan) inclui seu próprio runtime Node.js, instala-se em uma pasta "LogicOptimizer", mantém persistência no Registro e redireciona todas as comunicações C2 (Command and Control) via Tor. O malware verifica o host contra mais de 30 soluções de segurança antes de carregar dinamicamente módulos de infostealer na memória em tempo de execução, evitando detecção baseada em disco. Uma falha de OPSEC (Operational Security) que expôs seu painel de administração revelou uma infraestrutura C2 baseada em gRPC, com grupos afiliados recebendo alertas Telegram em tempo real sobre furtos bem-sucedidos de carteiras de criptomoedas. Recomenda-se que os defensores bloqueiem o tráfego Tor de saída, monitorem processos msiexec iniciados por PowerShell e tratem qualquer prompt de navegador que instrua a "corrigir" via área de transferência como um IOC (Indicador de Compromisso) imediato.
A Noma Security revelou o GrafanaGhost, um ataque que explora três falhas nos componentes de IA do Grafana: parâmetros de consulta manipulados para acesso não autorizado, URLs relativas a protocolo para contornar políticas de carregamento de imagens e palavras-chave de jailbreak para desativar as medidas de segurança da IA. O ataque é orquestrado silenciosamente durante requisições rotineiras de imagens a servidores controlados por atacantes, não exigindo interação do usuário e evadindo políticas de segurança ativas ao mirar em camadas de processamento de IA não cobertas por validação do lado do cliente. Os defensores devem focar no monitoramento do comportamento da IA em tempo real, em vez de apenas seguir instruções, visto que a capacidade de exploração varia conforme a segurança da implementação.
A análise da Orchid Security revelou que 46% da atividade de identidade corporativa ocorre fora da visibilidade centralizada de IAM, um ponto cego amplificado por aplicações não gerenciadas, contas órfãs (40% nos ambientes observados), identidades não-humanas com privilégios excessivos e agentes de IA autônomos operando totalmente fora dos modelos de governança tradicionais. O framework IVIP da Gartner aborda isso posicionando uma camada contínua de descoberta e observabilidade acima do gerenciamento de acesso, utilizando análise binária, instrumentação dinâmica e análise de intenção impulsionada por LLM para revelar a "matéria escura" da identidade sem exigir integrações de API ou alterações no código-fonte. Equipes de IAM devem priorizar a análise de lacunas de identidade de máquina, aplicar acesso JIT (Just-in-Time) em vez de credenciais privilegiadas persistentes e instrumentar a telemetria IVIP antes de eventos de M&A para auditar a postura de identidade de ativos adquiridos antes da integração de rede.
Pesquisadores do Microsoft Defender rastrearam uma campanha de phishing de código de dispositivo em larga escala, impulsionada pelo toolkit EvilToken Phishing-as-a-Service. Os atacantes utilizaram Railway.com para criar nós de polling Node.js de curta duração e geraram códigos de dispositivo dinamicamente no momento do clique, resolvendo assim o problema de expiração de 15 minutos. Os e-mails foram personalizados para cada função do alvo, como faturas, RFPs e workflows de manufatura, para aumentar as taxas de interação. Após capturar os tokens, os atacantes usaram o Microsoft Graph para mapear as estruturas organizacionais e, em seguida, focaram em contas financeiras e executivas para exfiltração de e-mails.
O FBI e a CISA emitiram um alerta conjunto avisando que atores de APT ligados ao Irã, incluindo o grupo CyberAv3ngers afiliado ao IRGC, estão atacando PLCs Rockwell/Allen-Bradley CompactLogix e Micro850 expostos à internet. Os ataques são realizados via infraestrutura alugada no exterior e o software Studio 5000 Logix Designer, manipulando displays HMI e SCADA em setores governamentais, de água e energia. A atividade observada sugere uma possível expansão para dispositivos Siemens.
LLMs de fronteira cruzaram um limiar na pesquisa de vulnerabilidades, combinando entendimento estrutural implícito tipo AST, análise de taint neural emergente e raciocínio em tempo de teste (com rascunhos chain-of-thought). Isso permite rastrear fluxos de dados multi-arquivo, autoverificar hipóteses e decompor classes de bugs "novas" em primitivas conhecidas, como ambiguidades de especificação, confusões de tipo e violações de limite de confiança. Janelas de contexto de milhões de tokens eliminam o chunking RAG com perda de dados, que antes destruía as relações entre módulos, enquanto arquiteturas MoE e cadeias de raciocínio moldadas por RL tornam a análise de código profunda e autoajustável viável em escala. Os profissionais de defesa devem internalizar o insight chave: a qualidade da estrutura de suporte (modelos de ameaça, padrões de vulnerabilidade específicos de stack e caminhos de busca restritos) determina se o orçamento de raciocínio de um modelo encontra bugs reais ou desperdiça ciclos. Além disso, a complexidade de orquestração não é mais um moat contra o acesso à API com prompts bem elaborados.
A Anthropic lançou o Projeto Glasswing, recrutando AWS, Apple, Microsoft, Google, Cisco, CrowdStrike, Palo Alto Networks, NVIDIA, JPMorganChase, Broadcom e a Linux Foundation para implementar o Claude Mythos Preview. Este é um modelo frontier ainda não lançado que encontrou autonomamente milhares de zero-days em todos os principais sistemas operacionais e navegadores, incluindo uma falha de 27 anos no OpenBSD e um bug de 16 anos no FFmpeg que resistiu a cinco milhões de testes automatizados. O Mythos Preview alcançou 83,1% na reprodução de vulnerabilidades no CyberGym, em comparação com os 66,6% do Opus 4.6. O Opus 4.6 não será amplamente lançado até que novas salvaguardas, atualmente em fase piloto em um futuro modelo Opus, estejam suficientemente maduras. A Anthropic está destinando US$ 100 milhões em créditos de uso para os parceiros do projeto e US$ 4 milhões em doações diretas para organizações de segurança de código aberto, incluindo Alpha-Omega, OpenSSF e a Apache Software Foundation.
A Microsoft Threat Intelligence associou o grupo Forest Blizzard (Fancy Bear) e o subgrupo Storm-2754 a uma campanha de sequestro de roteadores SOHO, ativa desde agosto de 2025. Esta operação comprometeu mais de 5.000 dispositivos em 200 organizações para realizar sequestro de DNS e ataques AiTM em larga escala, utilizando dnsmasq para redirecionamento persistente de tráfego. Os setores-alvo incluem energia, TI e telecomunicações, com interceptação de dados confirmada de três organizações governamentais africanas e um foco específico em usuários da web do Microsoft Outlook. A Microsoft recomenda a aplicação de MFA, a adoção de autenticação sem senha e a proibição do uso de roteadores residenciais básicos para acesso corporativo, visando reduzir a exposição da força de trabalho remota.
O OpenSSL lançou correções para sete falhas, incluindo a CVE-2026-31790, um bug de vazamento de dados de severidade moderada no encapsulamento de chaves RSASVE que pode expor memória não inicializada e dados de processos anteriores.
Hackers ligados à gangue de extorsão World Leaks roubaram e publicaram arquivos relacionados ao LAPD de um sistema de armazenamento digital do Gabinete do Procurador Municipal de Los Angeles, e não das redes centrais do LAPD. O vazamento inclui, segundo relatos, arquivos de pessoal, casos de assuntos internos, materiais de discovery contendo queixas não editadas, identidades de testemunhas e dados médicos, totalizando aproximadamente 7.7 TB em 337.000 arquivos.
O relatório de ameaças financeiras de 2025 da Kaspersky revelou que, enquanto o malware bancário tradicional para PCs continuou em declínio, os infostealers tiveram um aumento global de 59% em PCs. Mais de um milhão de contas bancárias online dos 100 maiores bancos do mundo estavam circulando livremente em mercados da dark web, com 74% dos cartões de pagamento comprometidos ainda válidos em março de 2026. O phishing se deslocou da imitação de bancos para serviços digitais (16,15%) e e-commerce (14,17%), com Netflix, Apple e Spotify sendo agora as marcas mais imitadas, e a Mastercard desbancando o PayPal como o principal chamariz de sistemas de pagamento. O malware bancário móvel cresceu 1,5 vezes ano a ano. Para 2026, a Kaspersky projeta um cenário de ameaças mais automatizado e orientado a dados, urgindo as organizações a priorizar a proteção de identidade e a inteligência de ameaças em tempo real e cross-channel, à medida que os mercados de credenciais impulsionados por infostealers continuam a crescer.
A ChipSoft, um fornecedor holandês de software que provê sistemas de registro de pacientes para cerca de 80% dos hospitais na Holanda, foi atingida por um ataque de ransomware em 7 de abril. Seu website permanece offline. O Z-CERT confirmou o ataque e está avaliando os danos. Embora a maioria dos hospitais ainda consiga acessar os portais de pacientes, 11 deles desativaram seus sistemas, sendo nove usuários intensivos.






