Esta parte do guia multipartes do NCSC do Reino Unido sobre a implementação de Zero Trust em uma empresa foca em definir o conceito para além de ser apenas um termo da moda ou um produto específico. O Zero Trust estabelece uma mudança estratégica onde os usuários são continuamente autenticados, em vez de uma autenticação única no início de uma sessão. Isso implica uma abordagem de defesa em profundidade, onde os controles são aplicados em camadas dentro de um sistema e podem operar em conjunto com sistemas existentes ou substituí-los. ️

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1763 notícias
Pesquisadores descobriram falhas críticas nos jardins inteligentes Gardyn Home e Studio, expondo cerca de 138.000 dispositivos internos a comprometimento remoto não autenticado e acessível via internet. As vulnerabilidades permitiam OS command execution via command injection e utilizavam credenciais de administrador hardcoded no Gardyn IoT Hub e na infraestrutura Azure IoT. Felizmente, as correções foram liberadas e entregues automaticamente.
Muitos produtos de segurança no Windows 10 e 11 utilizam kernel Event Tracing for Windows (ETW) hooks para monitorar a criação de processos e serem notificados sobre atividades potencialmente maliciosas. No entanto, um atacante pode contornar essas verificações explorando uma race condition entre a conclusão da configuração do executive process object pelo kernel e a invocação dos process-creation callbacks. Além disso, atacantes podem empregar legacy APIs para a criação de processos, as quais não acionam os process-creation callbacks, permitindo a execução de código não monitorado.
Os mantenedores do kernel Linux propuseram substituir a antiga "web of trust" PGP por uma camada de identidade descentralizada , construída sobre DIDs do W3C e "verifiable credentials".
O aplicativo desktop Cowork da Anthropic adicionou automação de tarefas agendadas para o Claude, permitindo workflows recorrentes como briefings matinais e geração de relatórios semanais. Profissionais de segurança, no entanto, devem definir cuidadosamente o escopo do acesso ao sistema concedido ao agente.
O Tesouro dos EUA ️ sancionou o exploit broker russo Operation Zero e seu fundador, Sergey Zelenyuk. A ação foi motivada pela aquisição de no mínimo oito ferramentas cibernéticas ️ do governo dos EUA, roubadas por um insider, e sua posterior venda a compradores não autorizados. Esta é a primeira medida sob a Protecting American Intellectual Property Act .
Dados da IBM X-Force revelam altos volumes de vulnerabilidades não autenticadas e um aumento no roubo de credenciais impulsionado por infostealers, incluindo centenas de milhares de logins do ChatGPT roubados. Atacantes utilizam IA e sistemas de IA agentic para expandir o raio de impacto, pivotar através das cadeias de suprimentos e dificultar a distinção entre táticas criminosas e de nações-estado .
Em janeiro de 2026, a apreensão do fórum RAMP pelo FBI desmantelou um hub central para a coordenação de ransomware, mas principalmente fragmentou a confiança e empurrou os atores para espaços mais compartimentados. Exemplos incluem o T1erOne, um fórum fechado e pago, e o Rehub, um fórum aberto. As narrativas concorrentes sobre dados vazados do RAMP e o possível abuso interno reforçaram os receios de honeypots, impulsionando uma mudança para comunidades menores e mais rigorosamente verificadas, além do uso simultâneo de plataformas de baixa barreira.
Um domínio .online de um desenvolvedor foi suspenso via serverHold pela operadora de registro Radix, após o Google Safe Browsing sinalizar o site, sem notificação prévia ou período de carência. A suspensão criou uma situação de Catch-22, onde o Google exigia verificação de domínio via DNS para revisar a sinalização, mas o registro se recusou a reativar o DNS até que o Google a removesse. O incidente destaca os riscos de TLDs que não são .com com políticas agressivas de abuso e reforça a importância de pré-registrar domínios no Google Search Console e adicionar monitoramento de uptime, mesmo para páginas de destino simples. ️
A Microsoft descobriu repositórios Trojanizados de Next.js, vinculados ao grupo Lazarus APT da Coreia do Norte, que entregam backdoors através de desafios de codificação em falsas entrevistas de emprego. Isso permite RCE (Execução Remota de Código) e acesso C2 persistente em máquinas de desenvolvedores. Os repositórios exploram a automação do VS Code através de arquivos `.vscode/tasks.json` maliciosos ou incorporam loaders ofuscados em ativos de build que buscam JavaScript controlado pelo atacante em tempo de execução. Equipes de segurança devem implementar políticas rígidas de confiança para IDEs, monitorar conexões Node.js de saída anômalas e tratar os workflows de desenvolvimento como uma superfície de ataque privilegiada. ️
A equipe de Threat Intelligence do Google desarticulou o UNC2814, um grupo de espionagem ligado à China que comprometeu 53 vítimas em 42 países , visando organizações de telecomunicações e governamentais. Eles usaram um novo backdoor chamado Gridtide, que abusa da API do Google Sheets para comunicação de C2 ️️. O grupo, monitorado desde 2017 e com infraestrutura ativa desde julho de 2018, escalou privilégios via SSH lateral movement e implantou o SoftEther VPN Bridge para conexões persistentes e criptografadas. O Google encerrou todos os Cloud Projects controlados pelos atacantes, desativou a infraestrutura conhecida e revogou o acesso à API do Sheets utilizado nas operações de C2.
A Truffle Security descobriu que habilitar a Gemini API em um projeto do Google Cloud concede, de forma silenciosa, acesso a endpoints sensíveis do Gemini para chaves API existentes, incluindo aquelas incorporadas publicamente em JavaScript client-side para serviços como Maps e Firebase (CWE-1188, CWE-269). Uma varredura no conjunto de dados Common Crawl de novembro de 2025 identificou 2.863 chaves API Google ativas e vulneráveis a essa escalada de privilégio, afetando grandes instituições financeiras, empresas de segurança e a própria Google. As organizações devem auditar todos os projetos GCP em busca da Generative Language API, restringir ou rotacionar chaves irrestritas ou publicamente expostas, e verificar se nenhuma chave compatível com Gemini está em código client-side ou repositórios públicos.
O AirSnitch explora o comportamento de baixo nível do Wi-Fi para burlar o isolamento de cliente, permitindo um ataque MitM (Man-in-the-Middle) bidirecional de qualquer SSID no mesmo AP contra dispositivos comuns de consumidores e empresas. Cibercriminosos podem roubar cookies, credenciais e segredos RADIUS, transitar entre redes de convidados e corporativas, e envenenar o DNS. Isso questiona a segurança do Wi-Fi de convidados e exige que as redes adotem segmentação zero-trust mais rigorosa e um design de AP/VLAN mais cuidadoso. ️
Pesquisadores da InfoGuard demonstraram que o recurso Live Terminal do Palo Alto Cortex XDR pode ser abusado como um canal C2 (Command and Control) pré-instalado e confiável pelo EDR. ️ Isso permite execução de comandos, transferência de arquivos e capacidades de evasão, com tráfego que se mistura nativamente aos fluxos da rede corporativa. O ataque explora uma falha trivial de validação de URL no `cortex-xdr-payload.exe` e a ausência de autenticação mútua ou assinatura criptográfica de comandos, permitindo que atacantes redirecionem conexões para sua própria infraestrutura através de `cross-tenant hijacking` ou de um servidor WebSocket customizado. Para defesa, é crucial monitorar a execução de `cortex-xdr-payload.exe` quando gerado por qualquer processo pai diferente de `cyserver.exe`. A correção alegada pela Palo Alto nas versões 8.7 a 8.9 não foi confirmada como eficaz até fevereiro.
Hackers têm explorado uma falha de severidade máxima 10.0 em equipamentos Cisco Catalyst SD-WAN desde 2023. Essa exploração permitiu obter acesso de alto nível, manter persistência furtiva e espionar ou roubar dados de grandes empresas e infraestruturas críticas em todo o mundo. Governos, como os dos EUA, Reino Unido, Canadá, Austrália e Nova Zelândia, alertam sobre o direcionamento global .
O pacote npm malicioso 'ambar-src' acumulou cerca de 50.000 downloads em apenas três dias, aproveitando o typosquatting do popular pacote 'ember-source' e abusando do hook de script preinstall do npm para executar código sem qualquer importação explícita. O pacote implantou payloads de malware open-source específicos para cada sistema operacional, incluindo shellcode criptografado no Windows, um reverse SSH shell baseado em Golang no Linux e o payload Apfell/MythicAgents no macOS. Todos se comunicavam via funções Yandex Cloud para evasão de C2. As organizações devem auditar as dependências para este pacote, considerar qualquer sistema onde ele foi instalado como totalmente comprometido e rotacionar todas as credenciais de uma máquina separada. ️
O JA4 fingerprinting pode ser incrivelmente eficaz na detecção de scrapers de IA, pois a modificação do fingerprint exige a recompilação de todo o stack TLS. Essa abordagem é diferente de outros métodos, como a detecção comportamental, que agentes de IA mais recentes podem imitar. Fingerprints JA4 para o ClientHello e HTTP Headers (JA4H) podem ser combinados com sistemas tradicionais para construir um sistema de detecção de defesa em profundidade, capaz de encaminhar logs para um SIEM. Esta publicação inclui exemplos de código para a lógica de detecção, bem como fingerprints para diversas bibliotecas e ferramentas comuns.
A entrega de ataques orientados por telefone (TOAD - Telephone-oriented attack delivery) representou quase 28% de todas as detecções de e-mails que burlaram gateways em múltiplos ambientes corporativos, entre dezembro de 2025 e fevereiro de 2026. Esses e-mails contêm apenas um número de telefone como payload, geralmente se passando por notificações de cobrança de marcas como PayPal ou DocuSign. Isso os torna indistinguíveis de comunicações comerciais legítimas que os gateways de e-mail seguros costumam filtrar. ️ O ataque médio detectado combinou mais de quatro técnicas de evasão simultaneamente, com mais de 1.400 combinações únicas de evasão rastreadas, representando um aumento de 130% em relação ao período de estudo anterior.
Discord encerrou sua parceria com a provedora de verificação de identidade Persona após pesquisadores descobrirem quase 2.500 arquivos acessíveis em um endpoint governamental FedRAMP. Os arquivos revelaram que o software realiza 269 verificações distintas, incluindo reconhecimento facial contra watchlists, triagem de pessoas politicamente expostas e categorização de mídia adversa em categorias de terrorismo e espionagem. O CEO da Persona descreveu a exposição como código front-end acessível publicamente, e não uma vulnerabilidade. Contudo, a descoberta segue uma violação de 2025 em outro fornecedor de verificação do Discord, que expôs IDs governamentais de mais de 70.000 usuários. Este incidente destaca os crescentes riscos de privacidade na cadeia de suprimentos em sistemas de verificação de idade, com a Persona ainda atendendo OpenAI, Lime e Roblox apesar da controvérsia. ️
O projeto do navegador Ladybird abandonou a adoção de Swift e agora está usando tradução assistida por LLM para portar sua base de código C++ para Rust , convertendo 25.000 linhas de seu interpretador JavaScript em duas semanas com zero regressões .






