A Equipe de Red Team Frontier da Anthropic aplicou detecção de vulnerabilidades assistida por IA no código-fonte do Firefox, revelando 14 bugs de alta severidade e 22 CVEs, além de 90 outras questões de menor severidade. Todos esses achados foram acompanhados por casos de teste reproduzíveis, permitindo que os engenheiros da Mozilla validassem e corrigissem as falhas em questão de horas antes do lançamento do Firefox 148. É notável que o modelo de IA identificou classes distintas de erros de lógica que décadas de fuzzing e análise estática não haviam descoberto anteriormente. Isso sugere um backlog significativo de bugs latentes em bases de código maduras e bem auditadas. Como resultado, a Mozilla começou a integrar a análise assistida por IA em seus fluxos de trabalho de segurança internos. ️

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1763 notícias
A equipe Threat Hunter da Symantec detectou atividade do grupo Seedworm (MuddyWater) desde fevereiro em redes de um banco, um aeroporto e uma empresa de software ligada à defesa nos EUA, além de ONGs nos EUA e Canadá. O grupo utilizou dois novos backdoors identificados: Dindoor, um backdoor JavaScript/TypeScript baseado em Deno, e Fakeset, um backdoor Python, ambos assinados com certificados previamente ligados ao grupo. As intrusões ocorrem após ataques militares dos EUA e Israel ao Irã e coincidem com a escalada de atividade de grupos hacktivistas alinhados, como Handala e DieNet, aumentando a ameaça de ataques destrutivos tipo wiper, campanhas DDoS e operações de hack-and-leak contra infraestruturas críticas. ️ Defensores devem priorizar a implementação de MFA, o monitoramento de exfiltração via Rclone/cloud, a proteção DDoS para serviços públicos e backups offline imutáveis, dado o histórico iraniano de uso de payloads destrutivos, como Shamoon, durante períodos de escalada geopolítica.
Três pacotes Packagist publicados pelo ator de ameaça nhattuanbl estão entregando um PHP RAT (Remote Access Trojan) totalmente funcional através do arquivo src/helper.php. O malware é criptografado com AES-128-CTR e se comunica com um servidor C2 (Command and Control) em helper[.]leuleu[.]net:2096. Ele oferece recursos como execução de shell remoto, upload e download de arquivos, além de captura de tela em sistemas Windows, macOS e Linux . Um terceiro pacote, lara-swagger, não contém código malicioso diretamente, mas incorpora o RAT como uma dependência Composer fixa na versão dev-master. Isso permite que o operador atualize a payload a qualquer momento sem modificar o pacote de aparência legítima. Equipes Laravel devem auditar as dependências transitivas do Composer, tratar restrições dev-master como de alto risco em produção, rotacionar todos os segredos acessíveis dos ambientes de aplicação afetados e bloquear o tráfego de saída para o host C2.
Pesquisadores de segurança alertam que atacantes estão utilizando ferramentas com IA para buscar e explorar firewalls Fortinet FortiGate vulneráveis . Os pesquisadores notam que os atacantes estão empregando a ferramenta de orquestração de segurança CyberStrikeAI, que oferece uma plataforma de segurança completa com mais de 100 ferramentas que agentes de IA podem usar para caça a ameaças . Acredita-se que o desenvolvedor por trás da ferramenta tenha laços com a China e possivelmente com outras organizações de segurança chinesas.
Pesquisadores da Trail of Bits identificaram que os amplamente utilizados pacotes pyaes e aes-js empregavam Initialization Vectors (IVs) padrão em suas documentações, o que pode levar a aplicações vulneráveis. A equipe contatou ambos os projetos, mas não obteve resposta, descobrindo que os mantenedores do pyaes haviam ignorado um chamado sobre a vulnerabilidade em 2022. Em contraste, a resposta da StrongMan VPN foi destacada. Após ser notificada sobre o uso da biblioteca pyaes vulnerável, a VPN substituiu integralmente a biblioteca e migrou para o modo GCM-SIV do AES, considerado mais seguro.
Hackers invadiram uma rede do FBI usada para gerenciar escutas telefônicas e mandados de vigilância de inteligência estrangeira . O incidente provocou uma investigação interna e a resposta técnica a incidentes por parte da agência ️.
O Codex Security da OpenAI, um agente de IA , cria contexto de projeto, modelos de ameaça e verifica vulnerabilidades para reduzir falsos positivos, enquanto sugere correções prontas para revisão. Em fase beta, ele analisou 1,2 milhão de commits, identificando milhares de problemas de gravidade crítica e alta em grandes projetos de código aberto.
A Transport for London (TfL) revelou que invasores acessaram sistemas contendo dados de mais de 7 milhões de clientes, um número que excede significativamente os 5.000 usuários de alto risco inicialmente identificados com detalhes bancários expostos.
A TriZetto Provider Solutions descobriu em outubro que atacantes estavam abusando de um portal web de clientes desde novembro de 2024 para acessar dados de elegibilidade de seguro de mais de 3.4 milhões de indivíduos. Foram expostos identificadores extensos e informações de saúde, mas nenhum dado financeiro.
Com leis de verificação de idade em 25 estados americanos e dezenas de países, credenciais anônimas baseadas em blind signatures e zero-knowledge proofs emergem como solução criptográfica para comprovar atributos sem expor identidade. O desafio: evitar clonagem. Credenciais Chaumian de uso único e sistemas reutilizáveis baseados em ZK oferecem diferentes abordagens, mas profissionais devem considerar conluio emissor-recurso como requisito de design primário.
O SDK Pangle da ByteDance, integrado em apps como Duolingo e BeReal, envia impressões digitais detalhadas dos dispositivos usando criptografia facilmente quebrada. O esquema "cypher:3" utiliza chaves AES hardcoded reutilizadas, tornando a proteção uma simples ofuscação. Dados coletados incluem hardware, rede e identificadores únicos, contrastando com proteção robusta apenas para métricas de anúncios.
Pesquisadores do IMDEA Networks descobriram que sistemas TPMS de Toyota, Mercedes, Renault e Hyundai transmitem IDs não criptografados que podem ser rastreados com equipamento de US$100. Em estudo de 10 semanas, coletaram 6 milhões de mensagens de 20 mil veículos, mapeando rotas e rotinas dos motoristas. A vulnerabilidade permite identificação persistente via rede de receptores, expondo padrões detalhados de movimento sem conhecimento dos usuários.
A Microsoft Threat Intelligence descobriu atacantes distribuindo executáveis trojanizados em salas de bate-papo, disfarçados de ferramentas para Roblox e Xeno. O malware instala um runtime Java portátil que executa arquivos JAR maliciosos, usando LOLBins para baixar RATs. O trojan apaga rastros da infecção e adiciona exclusões no Windows Defender para ocultar os arquivos maliciosos.
A Cisco identificou duas vulnerabilidades críticas adicionais em suas soluções SD-WAN que estão sendo ativamente exploradas por cibercriminosos. A primeira falha permite que atacantes com acesso básico de leitura sobrescrevam arquivos do sistema, enquanto a segunda vulnerabilidade expõe informações sensíveis para atacantes locais com privilégios vmanage. A descoberta acontece logo após o anúncio de outra vulnerabilidade crítica também em exploração ativa. A empresa recomenda atualização imediata para versões corrigidas.
A Operação Internacional Leak desmantelou o fórum LeakBase, um dos maiores mercados de credenciais roubadas da dark web. Autoridades apreenderam o banco de dados completo, dois domínios e metadados de 142 mil usuários que comercializavam dados pessoais, credenciais e informações financeiras.
A ferramenta Nemesis 2.2 agora automatiza completamente a descriptografia DPAPI do Windows, incluindo masterkeys de sistema e usuário, chaves CNG e a nova App-Bound Encryption do Chromium. Para red teamers, o uso de chaves de backup de domínio representa o maior impacto operacional, desbloqueando blobs existentes e futuros sem necessidade de reenvio de credenciais individuais.
Autoridades italianas confirmaram que o jornalista Francesco Cancellato e ativistas Giuseppe Caccia e Luca Casarini tiveram telefones invadidos pelo spyware Graphite da Paragon em 2024. As infecções foram descobertas pelo Citizen Lab, não pelas autoridades, expondo falhas graves na detecção. O caso reacende debates sobre uso governamental de spyware comercial e proteção de jornalistas na Europa.
Grupos patrocinados pelo Estado iraniano estão explorando vulnerabilidades conhecidas em câmeras IP das marcas Hikvision e Dahua em Israel e países vizinhos. Os atacantes utilizam VPNs comerciais e infraestrutura VPS para mascarar suas operações, aproveitando falhas já corrigidas pelos fabricantes para comprometer sistemas de vigilância.
O 'hybrid transport' elimina a barreira mais comum das passkeys: fazer login em dispositivos sem a chave instalada. A tecnologia permite usar passkeys de outros aparelhos através de QR code e verificação de proximidade via Bluetooth, criando um fluxo seguro de autenticação cruzada entre dispositivos.
Criminoso dispara e-mails em massa para clientes de restaurantes, alegando ter comprometido dados da HungerRush. Alon Gal (Hudson Rock) aponta infecção por infostealer em dispositivo de funcionário, mas empresa alega que apenas conta de e-mail marketing foi acessada via credenciais de terceiros. Atacante reivindica milhões de registros com dados pessoais e financeiros, enquanto HungerRush nega vazamento de informações sensíveis.






