Utilizar a extensão WebAuthn PRF (Pseudo-Random Function) de passkeys para derivar chaves de criptografia para dados E2EE (criptografados de ponta a ponta) acopla perigosamente a disponibilidade dos dados às credenciais de autenticação, aumentando dramaticamente o "blast radius" da perda ou exclusão rotineira de credenciais. As UIs comuns de gerenciadores de senhas não comunicam claramente que a exclusão de uma passkey pode desassociar permanentemente backups criptografados. Dessa forma, usuários podem recuperar suas contas por outros métodos, mas ainda serem incapazes de descriptografar ou restaurar seus dados, um cenário de perda de dados autoinfligido e irreversível. Se for essencial usar PRF, implemente avisos proeminentes e documentação de suporte, e incentive os gerenciadores de credenciais a exibir alertas explícitos de exclusão para passkeys com PRF habilitado. ️

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1763 notícias
Uma mulher da Flórida foi condenada a 22 meses de prisão e multada em US$ 50.000 por traficar dezenas de milhares de selos COA da Microsoft roubados, extrair as chaves de produto e vendê-las em grande volume para clientes em todo o mundo, em um esquema que totalizou mais de US$ 5 milhões. ️
O grupo hacktivista "Department of Peace" afirma ter invadido um escritório de aquisições de tecnologia do DHS, vazando registros de contratos do ICE envolvendo mais de 6.000 fornecedores, incluindo grandes empresas de defesa e vigilância. Os dados expõem valores de contratos e informações de contato detalhadas, intensificando os riscos de doxxing, direcionamento e da cadeia de suprimentos para empresas envolvidas na infraestrutura de fiscalização imigratória dos EUA.
O Chrome está implementando Certificados de Árvore Merkle e um repositório de raiz dedicado resistente a quânticos para tornar o HTTPS pós-quântico seguro, sem aumentar o tamanho dos handshakes TLS.
O Madison Square Garden confirmou um vazamento de dados ligado à campanha '2025 Oracle E-Business Suite', na qual o grupo Cl0p explorou vulnerabilidades em uma instância hospedada por terceiros . Mais de 210 GB de informações pessoais, incluindo nomes e números de Seguro Social, foram roubados. Notificações estão sendo enviadas aos indivíduos afetados pela violação.
Pesquisadores da StepSecurity descobriram um bot de hacking automatizado, apelidado de “hackerbot-claw” , que afirma ter escaneado mais de 47 mil repositórios em busca de vulnerabilidades de segurança. No entanto, o bot explorou essas vulnerabilidades para comprometer 6 projetos populares de código aberto, incluindo repositórios da DataDog, Microsoft e Aqua Security . A Aqua Security, por exemplo, renomeou e tornou o Trivy privado após o bot tê-lo comprometido completamente.
Este é um guia técnico sobre o funcionamento da criptografia de curvas elípticas (ECC). A segurança da ECC deriva da natureza unidirecional da multiplicação escalar, em vez da dificuldade do Problema do Logaritmo Discreto em Curvas Elípticas, permitindo chaves muito menores que o RSA para uma segurança comparável. O artigo detalha a mecânica por trás da adição de pontos, aritmética de corpo finito, ECDH, ECDSA e ECIES. Destaca-se um risco operacional crucial: nonces ECDSA reutilizados podem vazar chaves privadas. Para profissionais de segurança, a recomendação é preferir curvas e implementações modernas bem-validadas, garantir o manuseio robusto de nonces e a geração de chaves. Lembre-se que a ECC é eficiente e amplamente utilizada hoje, mas não é segura contra ataques pós-quânticos. ️
As requisições Kerberos TGT geram Eventos do Windows com o ID 4768, que incluem uma vasta quantidade de informações sobre a requisição . É possível identificar atividades suspeitas comparando as flags da requisição com aquelas comumente definidas por ferramentas como Metasploit, as incluídas em Indicadores de Compromisso (IoCs) de campanhas de malware, ou aquelas que divergem de uma baseline estabelecida. Este post detalha as flags e fornece uma query KQL para a caça a essas anomalias.
O AWS Security Hub Extended introduz um plano de segurança unificado e full-stack que combina detecções nativas da AWS com ferramentas de parceiros selecionadas, abrangendo endpoints, identidade, e-mail, dados, rede, navegador, nuvem, IA e SecOps. Ele padroniza os achados via OCSF, centralizando-os no Security Hub, e oferece aquisição no modelo pay-as-you-go, com a AWS atuando como vendedor oficial. ️
A atualização de segurança do Android de março de 2026 do Google corrige 129 vulnerabilidades, o maior número mensal desde abril de 2018. Entre elas, destaca-se um zero-day da Qualcomm (CVE-2026-21385) que está sendo ativamente explorado e afeta 234 chipsets. O Threat Analysis Group do Google relatou em dezembro uma falha de corrupção de memória de alta gravidade em um componente de display open-source da Qualcomm, com as correções disponibilizadas aos OEMs em janeiro. Usuários de dispositivos Android devem aplicar as atualizações de segurança assim que forem liberadas pelos fabricantes de seus aparelhos.
Uma vulnerabilidade séria no assistente de IA OpenClaw permitiu que atacantes assumissem o controle de agentes de IA. A exploração ocorria através de sites maliciosos, aproveitando conexões WebSocket inseguras no localhost e permitindo tentativas ilimitadas de força bruta de senhas. A falha foi corrigida na versão 2026.2.25.
A Guarda Civil espanhola prendeu quatro supostos membros do grupo "Anonymous Fénix" por realizar ataques de negação de serviço distribuído (DDoS) contra ministérios e instituições públicas do governo. ️
A Novee Security revelou 16 vulnerabilidades zero-day nas plataformas PDF Foxit e Apryse, permitindo ataques de um clique e XSS.
Os enclaves Nitro, introduzidos em 2020, visavam oferecer um ambiente de execução confiável para aplicações sensíveis à segurança. Contudo, o desenvolvimento dessas aplicações se mostrava complexo devido às limitações inerentes a esse ambiente. No ano passado, a AWS lançou o atestado de instância EC2, que estende o enclave de segurança para a instância completa. Essa inovação possibilita mais casos de uso e melhora a usabilidade, embora exija maior esforço para proteger a instância e aumente a complexidade de implantação. ️ Este artigo explora o processo de criação de uma aplicação em uma instância EC2 com atestado, incluindo um workflow do GitHub Actions para construir uma AMI (Amazon Machine Image) endurecida e atestável.
O grupo ShinyHunters está despejando registros de clientes da Odido em lotes diários, expondo identificadores sensíveis, detalhes bancários e notas de suporte . Eles ameaçam escalar os vazamentos, que já impactaram mais de um milhão de contas. A polícia holandesa apoia publicamente a postura da Odido de recusar pagamentos de resgate e enfatiza a necessidade de um rápido envolvimento das autoridades e vigilância anti-phishing ️.
O aplicativo iOS da Twitch utiliza chaves Eppo SDK server-side em vez de tokens de cliente, expondo mais de 260 feature flags de produção não ofuscadas através de um endpoint de CDN que pode ser consultado livremente uma vez que uma chave é observada no tráfego. Essas flags revelam o roadmap de curto prazo da Twitch, exibindo IDs hardcoded, codinomes internos e futuros lançamentos como “Elevate Prime 2026”. Isso transforma as feature flags em um feed de inteligência ao vivo sobre o produto, a postura de segurança e os aspectos econômicos internos da empresa.
Uma violação de e-commerce ocorrida em 2025 na Canadian Tire expôs dados de mais de 38 milhões de contas . As informações comprometidas incluem nomes, detalhes de contato, senhas com hash e números parciais de cartão . Menos de 150.000 desses registros continham datas de nascimento completas. Embora sistemas financeiros e transações em lojas não tenham sido afetados, um total de 42 milhões de registros relacionados a este incidente foram adicionados ao Have I Been Pwned.
A ManoMano, marketplace de produtos para casa e jardim (DIY), está notificando aproximadamente 38 milhões de clientes afetados após um acesso não autorizado em um provedor de atendimento ao cliente subcontratado que gerenciava interações baseadas em Zendesk. O ator de ameaças “Indra” afirma ter comprometido dados de 37,8 milhões de contas, incluindo nomes, e-mails, números de telefone e comunicações de suporte.
Um pacote NuGet por typosquatting, chamado "StripeApi.Net", se passou pela biblioteca legítima Stripe.net com contagens de download artificialmente inflacionadas (cerca de 180 mil em 506 versões). Ele exfiltrava silenciosamente tokens de API do Stripe , mantendo a funcionalidade completa de processamento de pagamentos para evitar a detecção.
A AmberWolf divulgou uma vulnerabilidade de RCE no Delinea Secret Server Protocol Handler (versões ≤6.0.3.39) e Connection Manager (versões ≤2.7.1). A falha permitia que a sanitização inadequada do URL handler `sslauncher://` levasse a um servidor malicioso a fornecer nomes de processo e argumentos controlados por atacantes através de dados de launcher criptografados. Isso resultava na execução arbitrária de código em sistemas Windows e macOS quando uma vítima visitava uma página web maliciosa e aceitava um prompt de segurança. O exploit, implementável como um plugin NachoVPN, abusa do fluxo legítimo de troca de chaves para injetar configurações de launcher serializadas que o `RDPWin.exe` executa cegamente via `Process.Start()`. ️ A Delinea corrigiu o protocol handler em 17 de janeiro. Organizações devem atualizar imediatamente e monitorar por processos filhos anômalos gerados pelo `RDPWin.exe`.






