O spyware Predator da Intellexa oculta os indicadores de gravação de câmera e microfone do iOS, manipulando o SBSensorActivityDataProvider do SpringBoard e anulando as atualizações de atividade do sensor antes que cheguem à camada da UI ️.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1763 notícias
Três vulnerabilidades críticas não autenticadas, leitura arbitrária de arquivos, exclusão arbitrária de arquivos e SQL injection, foram divulgadas no Novarain/Tassos Framework (v4.10.14–v6.0.37). Este é um plugin de sistema compartilhado, presente em cinco extensões Joomla! amplamente utilizadas, como Convert Forms, EngageBox e Advanced Custom Fields. Encadear essas falhas permite a execução remota de código (RCE) confiável e a tomada de controle de contas de administrador, ao despejar sessões ativas de superadministradores via SQLi e, em seguida, autenticar-se para fazer upload de extensões maliciosas. Administradores devem atualizar as extensões afetadas imediatamente ou desabilitar o plugin plg_system_nrframework e restringir o acesso a endpoints com_ajax por meio de regras de WAF.
A polícia espanhola prendeu um jovem de 20 anos em Madri que manipulou o processo de validação do gateway de pagamento de um site de reservas de hotéis para garantir estadias em quartos de luxo por apenas €0,01 por reserva .
A nova funcionalidade Claude Code Security da Anthropic escaneia bases de código em busca de vulnerabilidades, propõe correções e alega ter identificado centenas de falhas de alta severidade em projetos open source . Isso gerou preocupação entre investidores de segurança e impactou negativamente ações como as da CrowdStrike. A Anthropic se alinha a Google, Microsoft, Amazon e OpenAI no emprego de agentes de IA para detecção de bugs. Entretanto, todas essas abordagens ainda dependem de revisão humana e enfrentam debates sobre falsos positivos, custos e o excesso de marketing.
Pesquisadores da Unit 42 introduziram um novo método de detecção que rastreia atores de ameaça na nuvem ao vincular suas técnicas MITRE ATT&CK conhecidas a padrões de alerta específicos. Esta abordagem conseguiu distinguir com sucesso as operações dos grupos Muddled Libra (Scattered Spider) e Silk Typhoon em 22 setores industriais, entre junho de 2024 e junho de 2025. A análise revelou apenas três assinaturas de alerta compartilhadas de um total de cerca de 120, evidenciando suas táticas distintas. Picos nos alertas por setor correlacionaram-se com campanhas divulgadas publicamente, como um aumento de 25% nos alertas no setor de transporte durante os ataques à aviação do Muddled Libra, permitindo aos defensores identificar ameaças precocemente ao investigar alertas relacionados a atores em um período de 30 dias.
O Departamento do Tesouro dos EUA anunciou uma iniciativa público-privada, por meio do AI Executive Oversight Group, que divulgará seis recursos ao longo de fevereiro. O objetivo é ajudar instituições financeiras , especialmente as pequenas e médias, a gerenciar riscos de cibersegurança específicos da IA e a implementar a IA de forma mais segura ️.
Atuantes do ransomware Everest acessaram dados da Vikor Scientific (agora Vanta Diagnostics) via o fornecedor de ciclo de receita Catalyst RCM. Eles utilizaram credenciais comprometidas para roubar cerca de 12GB de arquivos contendo nomes, datas de nascimento, dados de cartão de pagamento, detalhes médicos e informações de seguro. Aproximadamente 140.000 indivíduos estão atualmente listados como afetados, mas o impacto final pode ser maior, pois as contagens de todas as entidades vinculadas permanecem incertas.
O PayPal revelou um erro de software em seu aplicativo de empréstimos Working Capital que expôs nomes, detalhes de contato, SSNs e datas de nascimento de 100 clientes corporativos entre julho e meados de dezembro de 2025. A empresa reverteu o código defeituoso, redefiniu senhas e detectou algumas transações não autorizadas.
Pesquisadores da Veracode descobriram um pacote NPM com typosquatting chamado "buildrunner-dev" que entrega o Pulsar RAT ao esconder código malicioso em imagens PNG usando esteganografia. ️ Este método permite a extração de payloads dos valores de pixel RGB em tempo de execução. A cadeia de ataque emprega um arquivo batch altamente ofuscado de 1.600 linhas com apenas 21 linhas funcionais, além de ser capaz de detectar e evadir produtos AV como ESET e Malwarebytes. O ataque utiliza ainda a técnica de process hollowing para injetar o payload final em processos legítimos. ️ Ataques à cadeia de suprimentos estão cada vez mais utilizando esteganografia baseada em imagem para contornar ferramentas tradicionais de varredura de arquivos. Desenvolvedores devem, portanto, verificar cuidadosamente os nomes dos pacotes e auditar suas dependências para mitigar riscos.
A CVE-2025-29969 é uma vulnerabilidade de execução remota de código no protocolo MS-EVEN RPC ️, ativado por padrão no Windows 11 e Windows Server 2025. Ela permite que usuários com poucos privilégios gravem arquivos arbitrários remotamente, explorando uma falha TOCTOU na função de backup do EventLog, contornando efetivamente as limitações padrão do compartilhamento C$. Essa cadeia de ataque combina uma primitiva CreateFile oculta para verificações de existência remota de arquivos/diretórios com uma primitiva de escrita arbitrária. Isso é alcançado pela troca de um arquivo EVTX controlado pelo invasor em um compartilhamento SMB remoto entre a validação de cabeçalho e o backup, o que possibilita a execução de código via scripts em lote da pasta Startup ou sequestro de DLL . Embora a Microsoft tenha corrigido a primitiva de escrita TOCTOU em maio de 2025, as capacidades de reconhecimento que permitem a enumeração remota de arquivos em máquinas ingressadas no domínio permanecem sem correção.
Um servidor mal configurado revelou um toolkit de intrusão completo onde um ator de ameaças integrou LLMs diretamente ao workflow de ataque, utilizando DeepSeek para gerar planos de ataque a partir de dados de reconhecimento e Claude Code para conduzir avaliações de vulnerabilidade em tempo real. Este ataque mirou appliances FortiGate em 106 países, com 2.516 alvos identificados. Ferramentas personalizadas como ARXON, um servidor MCP que faz a ponte entre a análise de LLMs e scripts de ataque, e CHECKER2, um orquestrador Docker baseado em Go, automatizaram todo o pipeline: desde a ingestão de configurações de VPN roubadas e o escaneamento interno até o planejamento de exploração guiado por LLMs. Este sistema evoluiu do framework open-source HexStrike em aproximadamente oito semanas. Defensores devem auditar contas de VPN não autorizadas, acessos SSH inesperados e mudanças não aprovadas nas políticas de firewall, pois a abordagem de modelo duplo, selecionando o LLM mais permissivo para cada tarefa, reduz a barreira de habilidades para gerenciar intrusões simultâneas em escala.
O ring buffer, introduzido no Linux 5.8, substituiu o legacy perf buffer como o mecanismo recomendado para transferência de dados do kernel para o userspace em programas eBPF. Ele utiliza um único buffer circular compartilhado entre todas as CPUs, em vez de buffers por CPU, eliminando a complexidade de ordenação de eventos entre CPUs e reduzindo o overhead de cópia. Este artigo explora ambas as implementações em C e Go usando cilium/ebpf, demonstrando como o modelo reserve-and-submit do ring buffer, via bpf_ringbuf_reserve e bpf_ringbuf_submit, oferece um caminho mais simples e de maior throughput em comparação com a abordagem bpf_perf_event_output do perf buffer. Para tooling de segurança construído sobre eBPF tracing, o ring buffer é agora a escolha padrão para streaming de eventos estruturados de monitores de nível de kernel para o userspace. ️
Hackers patrocinados pelo estado chinês exploraram repetidamente vulnerabilidades zero-day na VPN Ivanti Connect Secure para comprometer agências federais americanas, incluindo o Pentágono, a NASA e a própria CISA . Este incidente provocou um êxodo massivo do governo dos EUA desta plataforma.
O jackpotting em ATMs, demonstrado inicialmente pelo pesquisador Barnaby Jack, tornou-se um ciberataque lucrativo, com mais de 700 incidentes em 2025 que renderam pelo menos US$ 20 milhões em dinheiro. Criminosos utilizam acesso físico, chaves genéricas e o malware Ploutus para sequestrar ATMs baseados em Windows através do software XFS, comandando diretamente os dispensadores a expelir notas sem afetar contas de clientes e, frequentemente, evadindo a detecção até muito depois da retirada do dinheiro.
Uma campanha ClickFix evoluída utiliza páginas CAPTCHA falsas para enganar usuários, levando-os a executar comandos PowerShell que baixam um infostealer. O malware é carregado via Donut shellcode loader, que opera inteiramente em memória usando VirtualAlloc e CreateThread, evadindo detecções baseadas em arquivo. Este ataque visa carteiras de criptomoedas como MetaMask e Exodus. Além disso, ele coleta credenciais de mais de 25 navegadores, exfiltra configurações de VPN, contas Steam e credenciais FTP. A persistência é garantida por modificações na chave de registro RunMRU. Organizações devem monitorar cadeias de execução suspeitas de PowerShell, bloquear IPs de C2 conhecidos, e estar cientes de que o Microsoft Defender detecta o payload como Behavior:Win32/SuspClickFix.C.
O cidadão ucraniano Oleksandr Didenko foi sentenciado a cinco anos de prisão por fornecer 871 identidades proxy e operar operações de laptop farms em múltiplos países. Essa estrutura visava auxiliar trabalhadores de TI norte-coreanos a obter fraudulentamente empregos em 40 empresas dos EUA. ️
Assistentes de IA com capacidades de navegação web, especificamente Grok e Microsoft Copilot, podem ser explorados como retransmissores C2 (Command and Control) secretos. Isso ocorre utilizando acesso web anônimo para buscar URLs controladas por atacantes e retornar comandos incorporados, tudo sem a necessidade de chaves de API ou contas registradas. Um PoC demonstra o uso de um implante C++ baseado em WebView2 para criar um canal bidirecional onde dados da vítima são exfiltrados via parâmetros de query de URL e comandos são retornados por meio de respostas geradas por IA, com uma codificação simples sendo suficiente para contornar as salvaguardas do modelo. A pesquisa aponta para uma evolução a curto prazo em direção a malwares orientados por IA, onde os implantes migram de uma lógica estática para um comportamento impulsionado por prompts. Essa mudança permite detecção anti-sandbox assistida por IA, triagem inteligente de vítimas e ransomware direcionado que prioriza arquivos de alto valor para evadir os limites de detecção baseados em volume.
Um ator de ameaça de língua russa e motivado financeiramente utilizou ferramentas comerciais de IA generativa para comprometer mais de 600 dispositivos FortiGate em 55 países. O ataque, conforme a Amazon Threat Intelligence, visou interfaces de gerenciamento expostas e credenciais de fator único fracas . As atividades pós-exploração incluíram o comprometimento do Active Directory, coleta de credenciais via ataques pass-the-hash/pass-the-ticket e NTLM relay, e o ataque a servidores Veeam Backup usando CVE-2023-27532 e CVE-2024-40711, consistentes com operações pré-ransomware . É crucial que as organizações restrinjam imediatamente a exposição da interface de gerenciamento FortiGate, imponham MFA para todo acesso administrativo e VPN, rotacionem as credenciais SSL-VPN e isolem a infraestrutura de backup do acesso geral à rede .
O Tribunal de Apelação do Reino Unido confirmou a multa de £500 mil do ICO à DSG Retail por uma violação de dados de 2017 que expôs 5,6 milhões de detalhes de cartões e dados de 14 milhões de pessoas, mesmo sem os nomes dos titulares. A decisão reitera que números de cartão de pagamento e datas de validade são dados pessoais da perspectiva do controlador, enfatiza o risco de identificação por jigsaw identification e fortalece a capacidade dos reguladores de penalizar a segurança frágil em futuros ciberataques. ️
Este post detalha uma metodologia para verificar empiricamente a exposição de recursos AWS sem ler dados sensíveis ou alterar o estado do recurso. A abordagem emprega quatro técnicas principais: comparação de requisições não assinadas e assinadas, leituras apenas de metadados, operações no-op (como a remoção de tags inexistentes) e envio de probes de requisição malformadas que exploram a sequência da AWS, onde as verificações de autorização ocorrem antes da validação de parâmetros. O 'método de 3 tópicos' garante a segurança da probe, testando mudanças idênticas em recursos permitidos, negados e inexistentes, se apenas os alvos negados e inexistentes retornam erros 403 e os permitidos retornam 400, a autorização é confirmada sem executar a ação. Este método é implementado na ferramenta open-source sns-buster para SNS e é adaptável a outros serviços AWS para CSPM, bug bounty e validação de políticas IAM. ️






