Um pesquisador de segurança descobriu que a última divulgação de documentos de Epstein pelo DoJ incluiu, inadvertidamente, anexos de e-mail não editados como conteúdo raw base64-encoded. Isso ocorreu porque o estagiário responsável não reconheceu a importância de páginas de dados codificados embutidos em e-mails impressos e digitalizados. A reconstrução dos PDFs originais foi extremamente difícil devido à baixa qualidade do OCR na renderização da fonte Courier New (onde "1" e "l" são quase indistinguíveis). Múltiplas ferramentas de OCR comerciais e de código aberto falharam, até que uma abordagem de template-matching em nível de pixel, desenvolvida pela comunidade, atingiu 99,96% de precisão de linha e descompactou com sucesso 39 de 40 streams FlateDecode. O incidente destaca como artefatos de codificação e pipelines de processamento de documentos podem preservar conteúdo sensível que os workflows de redação ignoram, servindo como um alerta para o manuseio forense de documentos e os processos de verificação de redação.

CEVIU Segurança da Informação
Notícias, pesquisas e ferramentas para profissionais de segurança da informação
1775 notícias
A Microsoft anunciou prompts de permissão de aplicativos no estilo smartphone e um "Windows Baseline Security Mode" para o Windows 11. ️
A Comissão Europeia está investigando uma violação após encontrar evidências de que sua plataforma de gerenciamento de dispositivos móveis (MDM) foi hackeada. Embora não tenha encontrado provas de que dispositivos móveis foram comprometidos, a Comissão confirmou que os atacantes acessaram informações pessoais de alguns funcionários, como nomes e números de telefone. A Comissão Europeia não divulgou como os atacantes comprometeram seu sistema MDM, mas o ataque exibe semelhanças com outras invasões a instituições europeias que exploram vulnerabilidades no software Ivanti Endpoint Manager Mobile.
O Windows Projected File System (ProjFS) funciona como um minifilter (prjflt.sys), e não como um sistema de arquivos verdadeiro, projetando arquivos virtuais sob demanda através do uso de reparse points e filter communication ports. No cenário ofensivo , usuários com integridade média podem iniciar provedores ProjFS sem privilégios de administrador, impedindo que processos com privilégios mais altos excluam arquivos e servindo diferentes conteúdos de arquivo por processo, tudo isso representa potenciais rotas para evasão e persistência. Na defesa ️, o ProjFS oferece uma alternativa leve aos minifilters personalizados para a implantação de canary files com dados ricos de callback, incluindo o ID do processo gatilho e o caminho da imagem. Isso é especialmente relevante à medida que a Microsoft avança na redução das dependências em kernel-mode .
A CVE-2026-25049 (CVSS 9.4) explora uma falha de type confusion no avaliador de expressões do n8n ️. Essa vulnerabilidade contorna um patch de segurança anterior ao aceitar entradas de objeto no lugar de strings, pois os tipos do TypeScript são removidos em compile-time, impedindo a execução do runtime sanitizer. Atacantes utilizam JavaScript destructuring para acessar o construtor Function e obter RCE não autenticada via endpoints públicos de webhook , expondo credenciais armazenadas, chaves de API e acesso à rede interna. Recomenda-se que os usuários atualizem para as versões n8n 1.123.17 ou 2.5.2 e implementem validação de tipo em runtime, utilizando checks com `typeof` ou uma biblioteca de validação de esquema como Zod ️.
Os logs de WAF são frequentemente negligenciados na caça a ameaças, apesar de cada requisição precisar passar por eles. Defensores podem buscar padrões potenciais de reconhecimento, como o uso de métodos HTTP não-padrão em páginas públicas, exposição de endpoints auxiliares de CMS, enumeração sistemática em múltiplos sites e anomalias baseadas em infraestrutura, como nós de saída TOR. O artigo também apresenta queries KQL para detecção prática de ameaças.
A BeyondTrust alertou seus clientes para corrigirem uma vulnerabilidade crítica em seus softwares Remote Support e Privileged Remote Access que poderia permitir que invasores não autenticados executassem código arbitrário via injeção de comando de SO (OS command injection). ️ A falha pode ser explorada por atacantes não autenticados sem exigir interação do usuário, enviando requisições de cliente especialmente elaboradas. A BeyondTrust já protegeu todos os seus sistemas na nuvem e aconselha todos os clientes on-premises a aplicar manualmente os patches em seus sistemas, caso não tenham habilitado as atualizações automáticas. ️
A OpenClaw integrou a análise de malware do VirusTotal em seu marketplace de habilidades ClawHub, após pesquisadores de segurança descobrirem 341 habilidades maliciosas em uma campanha denominada "ClawHavoc". Malware ️
Um guia de Lesley Carhart, também conhecida como hacks4pancakes, detalha as habilidades que futuros estudantes de Cibersegurança para Tecnologia Operacional (OT) devem priorizar. A autora recomenda focar em processos e sistemas de sistemas, em vez de apenas invadir dispositivos individuais. É crucial começar com um processo específico, priorizando a segurança e a continuidade, já que a maioria dos projetos em OT envolve sistemas críticos, e desenvolver familiaridade com computadores mais antigos. O artigo também oferece uma lista de recursos de aprendizagem gratuitos.
O ator de ameaça chinês UNC3886 invadiu as quatro maiores empresas de telecomunicações de Singapura (Singtel, StarHub, M1 e Simba). O ataque utilizou um exploit de firewall zero-day e rootkits para persistência, levando Singapura a lançar a "Operation Cyber Guardian". ️
Este artigo detalha técnicas práticas para identificar golpes de deepfake em videochamadas, mensagens de voz e fotos. Redes neurais modernas são capazes de clonar uma voz a partir de apenas três a cinco segundos de áudio. Métodos chave de detecção incluem solicitar movimentos de cabeça para quebrar algoritmos de face-swap, observar atrasos de sincronização labial de até 100 milissegundos e empregar senhas predefinidas para verificação de identidade. Empresas e indivíduos são aconselhados a restringir o acesso público a fotos e gravações de voz, ativar a autenticação de dois fatores (2FA) em todas as contas e utilizar ferramentas de análise de conteúdo como Sensity IA e Deepware para detecção automatizada.
Um preocupante 17% das "skills" de terceiros para o OpenClaw, uma ferramenta de IA de código aberto com mais de 160.000 estrelas no GitHub, são maliciosas. Mais da metade (54%) dessas ameaças visam usuários de criptomoedas, utilizando falsos rastreadores de carteira, DEX tools e utilitários Solana/Phantom. Uma conta de usuário específica, sakaen736jih, está ligada a 199 skills maliciosas que roubam chaves privadas de carteiras e implantam o malware AMOS Stealer em sistemas macOS. Esta campanha de malware já se estendeu para ambientes corporativos, levando a Bitdefender a criar a ferramenta gratuita AI Skills Checker para auxiliar os usuários na verificação de add-ons antes da instalação. ️
A Conpet, operadora nacional de oleodutos da Romênia , confirmou que um ciberataque interrompeu sua infraestrutura de TI .
A Electronic Frontier Foundation (EFF) lançou sua campanha "Criptografe Já" , instando grandes empresas de tecnologia como Bluesky, Google e Ring a cumprirem suas promessas de implementar criptografia de ponta a ponta (E2EE) por padrão em suas plataformas. A iniciativa destaca que muitas empresas oferecem a E2EE como um recurso opcional ou atrasaram completamente sua implementação, deixando os usuários expostos. Isso se torna ainda mais crítico à medida que agentes de IA acessam comunicações sensíveis com menos supervisão humana. A EFF observou que várias das empresas-alvo são "altamente propensas" a habilitar essas funcionalidades dentro de um ano, mas enfatizou que a criptografia ativada por padrão continua sendo essencial, já que a maioria dos usuários nunca altera as configurações padrão.
O autor recebeu uma oferta de trabalho freelancer via LinkedIn para avaliar o codebase de uma plataforma de tecnologia imobiliária, que parecia legítima e oferecia um orçamento generoso. Após aceitar a proposta e obter acesso ao código, o autor ignorou alguns sinais de alerta, como uma ligação perdida com o gerente técnico, um histórico de Git suspeito e inconsistências no perfil do contato no LinkedIn. Ao analisar o repositório, foi descoberto um script npm post-install que baixaria um backdoor C2, exfiltraria arquivos sensíveis e capturaria keystrokes. Este incidente ressalta o risco de ofertas de emprego falsas que visam a instalação de malware por meio de repositórios de código maliciosos.
A BridgePay Networks Solutions confirmou que uma interrupção contínua em seu gateway de pagamento e outros serviços é causada por um ataque de ransomware . A empresa declarou estar confiante de que detalhes de pagamento e informações de cartão de crédito não foram comprometidos. A BridgePay não respondeu a perguntas sobre qual grupo de ransomware está por trás do ataque ️.
O Flickr divulgou uma violação de dados originada de um provedor de serviços de e-mail de terceiros comprometido . Invasores puderam acessar nomes, endereços de e-mail, nomes de usuário, endereços IP, localizações gerais e atividades na plataforma. A empresa agiu rapidamente, encerrando o acesso ao sistema afetado em poucas horas e notificando as autoridades de proteção de dados na Europa e nos EUA. Apesar de senhas e dados financeiros não terem sido expostos, o Flickr alertou os usuários para ficarem atentos a tentativas de phishing e revisarem suas configurações de conta.
Pesquisadores realizaram engenharia reversa do ring-1.io, um conhecido provedor de cheats para jogos, revelando uma sofisticada cadeia de ataques. Esta cadeia substitui binários de boot EFI, injeta código malicioso no Hyper-V via hooks de VMEXIT e emprega redirecionamento de memória baseado em EPT para ocultar o código de sistemas anti-cheat em nível de kernel. O implante opera em três limites de privilégio, user mode do guest, kernel mode do guest e VMX root, utilizando tabelas de página clonadas, spoofing de CR3 e páginas sombra preenchidas com bytes 0xCE para evadir a detecção. A análise detalha múltiplas estratégias de detecção, como varredura de PML4E sombra, análise de Intel Processor Trace e detecção de anomalias RWX sob HVCI, sublinhando que a aplicação do Secure Boot impediria toda a cadeia de ataque. ️️️
A Apple estaria desenvolvendo suporte para aplicativos de chatbot de IA como ChatGPT, Gemini e Claude no CarPlay, o que poderia permitir que motoristas interajam com assistentes de IA de terceiros ao lado da Siri.
Pacotes maliciosos npm e PyPI, publicados através de contas oficiais comprometidas da dYdX, exfiltraram seed phrases de carteiras e implementaram um backdoor RAT, marcando o terceiro ataque de supply chain visando a exchange descentralizada.






