CEVIU Segurança da Informação
Todas as notícias

CEVIU Segurança da Informação

Notícias, pesquisas e ferramentas para profissionais de segurança da informação

1763 notícias

O gerenciador de senhas Bitwarden agora suporta autenticação por passkey no Windows 11, oferecendo proteção contra phishing através do protocolo FIDO2 da Microsoft. A funcionalidade utiliza as passkeys armazenadas no cofre do usuário e está disponível em todos os planos para dispositivos integrados ao Entra ID, representando um avanço significativo na segurança de autenticação corporativa.

Pesquisadores descobriram o Coruna, um exploit kit para iOS com 23 exploits que ataca versões 13.0 até 17.2.1. Usado inicialmente por grupos russos contra ucranianos, chegou a hackers chineses que implantaram em sites falsos de crypto para roubar credenciais de carteiras digitais. O payload PLASMAGRID monitora 18 apps de crypto e busca frases seed. Apple já corrigiu as falhas, mas usuários devem atualizar o iOS imediatamente ou ativar o Lockdown Mode.

A CVE-2017-7529 explorou um integer overflow no parser de header Range do Nginx (versões 0.5.6 a 1.13.2), permitindo leitura de memória fora dos limites. Atacantes criavam byte ranges negativos que geravam overflow em inteiro de 64 bits, contornando verificações de content-length. Em proxies de cache, o exploit vazava arquivos brutos incluindo headers internos, identidade do servidor backend e IPs sensíveis.

A LexisNexis confirmou que atacantes comprometeram servidores legados, expondo identificadores de clientes, dados comerciais, IPs de pesquisas e tickets de suporte. A empresa nega impacto nos produtos atuais. Hackers exploram falha React2Shell e configuração AWS incorreta para roubar mais de 2 GB de dados, incluindo 400 mil registros pessoais e informações sensíveis corporativas.

A CVE-2026-21902 (CVSS 9.8) expõe uma falha crítica no Juniper Junos OS Evolved que permite execução remota de código com privilégios de root sem autenticação. A vulnerabilidade ocorre porque a API REST do framework de detecção de anomalias se vincula incorretamente ao endereço 0.0.0.0:8160, expondo comandos shell. Atacantes podem explorar a falha com quatro requisições HTTP POST, registrando comandos maliciosos que são executados pelo sistema. Versões 25.4 anteriores a 25.4R1-S1-EVO e 25.4R2-EVO são vulneráveis. Patches devem ser aplicados imediatamente.

O grupo de cibercriminosos chinês Silver Dragon, ligado ao APT41, está atacando redes governamentais na Europa e Sudeste Asiático desde meados de 2024. Os hackers usam phishing e exploram servidores expostos para espionagem, empregando Cobalt Strike e túneis DNS. Autoridades alertam que equipes de segurança devem reforçar proteção de serviços públicos e intensificar monitoramento de atividades suspeitas.

Extensões de navegador disfarçadas de VPNs gratuitas ou bloqueadores de anúncios estão capturando conversas completas com chatbots de IA e vendendo esses dados para corretores comerciais. As transcrições incluem informações médicas, problemas legais, questões de imigração e segredos corporativos. Os datasets são comercializados como pesquisáveis, comprometendo promessas de anonimização e criando riscos críticos de reidentificação e violação de privacidade.

O TikTok anunciou que não adotará criptografia de ponta a ponta nas mensagens diretas, priorizando o acesso de autoridades e equipes de segurança ao conteúdo para combater ameaças contra menores. A decisão contrasta com outras plataformas que implementaram a tecnologia como padrão de privacidade, gerando debate sobre o equilíbrio entre proteção infantil e direitos digitais dos usuários.

Campanha de phishing descoberta pelo Microsoft Defender usa páginas falsas de atualização do Zoom, Teams e Adobe Reader, assinadas com certificado EV comprometido da TrustConnect Software PTY LTD. O esquema distribui ferramentas RMM para criar backdoors persistentes, visando roubo de credenciais e deploy de ransomware. A técnica explora a confiança dos usuários em certificados digitais válidos.

Nova campanha de phishing mira usuários do LastPass com e-mails falsos de suporte e alertas de acesso não autorizado. Os criminosos direcionam vítimas para o site verify-lastpass[.]com para coletar credenciais dos cofres. A ameaça explora a confiança dos usuários no gerenciador de senhas, tornando essencial verificar a autenticidade das comunicações antes de inserir dados sensíveis.

Pesquisadores da Quarkslab descobriram três falhas no Avira Internet Security que podem ser exploradas para elevar privilégios e executar código malicioso. As vulnerabilidades (CVE-2026-27748, 27749 e 27750) incluem exclusão arbitrária de arquivos, desserialização não filtrada e falhas TOCTOU. Já corrigidas na versão 1.1.114.3113, as falhas expunham sistemas Windows a ataques locais de escalação para SYSTEM.

O Gitleaks abandonou sua abordagem tradicional baseada em regex e entropia para adotar eficiência de tokens, uma técnica que analisa frequência de texto nos dados de treinamento dividindo-o em tokens. O resultado foi a BetterLeaks, ferramenta que supera scanners como CredSweeper na detecção de segredos no dataset CredData, marcando uma evolução significativa na varredura de credenciais vazadas.

Em 31 de agosto de 2025, um ataque de ransomware comprometeu dados de 1,2 milhão de pessoas no Centro de Câncer da Universidade do Havaí. A ação visou servidores de pesquisa, mas não afetou as operações clínicas. Os dados incluíram nomes, SSNs e informações de saúde de 87.493 participantes de estudos de uma coorte de 1993, além de nomes, carteiras de motorista, SSNs e registros eleitorais de outros 1,15 milhão de indivíduos.

A Cloud Imperium Games, estúdio por trás de Star Citizen, divulgou com mais de um mês de atraso uma violação de dados ocorrida em 21 de janeiro ️. O incidente revelou que invasores obtiveram acesso não autorizado somente para leitura a sistemas de backup, comprometendo nomes de usuário, detalhes de contato, datas de nascimento e outras informações pessoais. A empresa minimizou o risco, afirmando que nenhum dado financeiro ou senhas foram comprometidos. No entanto, especialistas em segurança alertam que a PII exposta é suficiente para alimentar campanhas de phishing direcionadas. Jogadores criticaram a demora e a forma quase oculta da divulgação, já que o aviso da violação foi inserido em um pequeno pop-up, em vez de ser comunicado diretamente via e-mail.

Nearby Glasses é um novo aplicativo Android que escaneia continuamente por sinais Bluetooth de óculos inteligentes fabricados pela Meta e Snap, alertando usuários quando detecta dispositivos vestíveis com capacidade de gravação contínua nas proximidades. O aplicativo compara identificadores Bluetooth de empresas específicas de fabricantes e suporta IDs personalizados para detectar uma gama mais ampla de wearables de vigilância, embora possa gerar falsos positivos de VR headsets. A ferramenta aborda preocupações crescentes com a privacidade em relação a dispositivos de gravação oculta, especialmente após relatos de que os óculos inteligentes Meta Ray-Ban foram usados em operações de imigração e assédio.

O Ministério da Saúde da França confirmou uma violação de dados que expôs informações administrativas de 15,8 milhões de pacientes e notas médicas sensíveis de aproximadamente 165 mil indivíduos. A falha está ligada ao software Cegedim Sante, utilizado por cerca de 1.500 consultórios. Relatos indicam que dados como orientação sexual e status de AIDS foram encontrados online, levando especialistas a alertar sobre um dano potencialmente irreparável à privacidade das vítimas.

Uma investigação conjunta do Svenska Dagbladet e Göteborgs-Posten revelou que anotadores de dados da Sama, subcontratada da Meta em Nairóbi, rotineiramente se deparam com filmagens íntimas dos óculos inteligentes Meta Ray-Ban, incluindo nudez, detalhes bancários e conteúdo sexual de usuários que parecem não saber que estão sendo gravados. A análise do tráfego de rede confirmou que os óculos exigem comunicação constante com os servidores da Meta para funcionar, contradizendo as alegações de varejistas de que os dados permanecem locais. Os próprios termos da Meta permitem a revisão automatizada e humana das interações dos usuários. Advogados de privacidade e a autoridade sueca de proteção de dados questionaram a legalidade da transferência de dados tão sensíveis para o Quênia, onde não há decisão de adequação da UE, levantando sérias preocupações de conformidade com o GDPR .

Ataques de drones, ligados a retaliações iranianas, atingiram três data centers da AWS nos Emirados Árabes Unidos e Bahrein . Os incidentes causaram danos estruturais, interrupções no fornecimento de energia e quedas de serviço na infraestrutura de cloud ️. Especialistas classificaram o evento como a primeira vez que uma infraestrutura de cloud tão significativa foi desativada por ação militar.

Outras categorias