A Searchlight Cyber divulgou uma vulnerabilidade crítica de execução remota de código (RCE) no coração do WordPress, permitindo que atacantes anônimos explorem instalações padrão sem a necessidade de plugins adicionais. A falha afeta cerca de 500 milhões de sites rodando nas versões 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1. Embora os detalhes técnicos completos tenham sido retidos para conceder tempo aos defensores para atualizações, a ferramenta wp2shell[.]com foi lançada para verificação pública. Administradores são urgentemente aconselhados a atualizar para o WordPress 7.0.2 (ou 6.9.5 para a série 6.9) ou, alternativamente, bloquear o acesso anônimo a /wp-json/batch/v1 e ?rest_route=/batch/v1 via WAF.

CEVIU News - CEVIU Segurança da Informação - 20 de julho de 2026
🚨 CEVIU Segurança da Informação
Uma séria vulnerabilidade, apelidada de HollowByte, foi descoberta no OpenSSL, permitindo que invasores, com apenas requisições TLS de 11 bytes, induzam os servidores a alocar até 131 KB de memória por conexão. Esta memória permanece retida em sistemas glibc até a reinicialização, com a Okta reportando que servidores NGINX já sofrem com centenas de megabytes perdidos devido à fragmentação de heaps. A correção foi implementada discretamente pelo OpenSSL em 9 de junho, sem a atribuição de um CVE, o que dificulta a detecção por scanners e o rastreamento de backports, expondo ainda mais sistemas críticos a riscos de inoperabilidade.
A Abbott confirmou o acesso não autorizado a sistemas legados da Exact Sciences após o grupo ShinyHunters listar a unidade de Diagnóstico de Câncer em seu site de vazamentos. O grupo alegou ter comprometido uma conta Microsoft Entra SSO através de um ataque de vishing em meados de junho, resultando no roubo de mais de 30 milhões de linhas de PII de clientes, incluindo mais de um milhão de números de Seguro Social, além de dezenas de milhões de registros médicos. Paralelamente, outro ator de ameaça, ShadowByt3$, afirmou ter violado o portal LabCentral da Abbott em 4 de julho, exfiltrando documentos comerciais. A Abbott contestou a sensibilidade dos dados neste segundo incidente, mas ativou a resposta a incidentes, contratou especialistas externos e notificou as autoridades em ambos os casos. Felizmente, nenhum dos dados roubados foi divulgado publicamente até o momento.
Uma análise recente revelou que aplicativos governamentais e da mídia estatal chinesa, baseados em plataformas SaaS de "marketing interativo" compartilhadas, estão utilizando um backend de recompensa vulnerável. A separação entre os locatários, baseada principalmente em um `client_id`, é comprometida por um esquema de assinatura deficiente. O problema central reside na exposição de um 'salt' público e de uma chave HMAC através de um endpoint de inicialização, permitindo a falsificação em larga escala de pontos, quizzes e sorteios. Usuários mal-intencionados estão automatizando a interação com esses aplicativos, utilizando scripts para resolver CAPTCHAs com ferramentas como ddddocr e resgatando recompensas via Alipay. Casos específicos incluem a manipulação de quizzes de serviços sociais municipais em Pequim com a ajuda de IAs como Xunfei Spark, gerando engajamento e inscrições falsas em loterias vinculadas a contas de cidadãos.
Pesquisadores do Bitdefender Labs revelaram três técnicas de pós-comprometimento que escalam privilégios ao explorar o driver minifiltro `bindflt.sys` do Windows, permitindo a evasão de soluções EDR. As táticas, denominadas File-Binding, Process-Binding e Silo-Binding, permitem que códigos maliciosos como o Invoke-Mimikatz sejam executados sem detecção, mascarados como processos ou arquivos legítimos. Embora exijam acesso de administrador local e reflitam o modelo de ameaça BYOVD (Bring Your Own Vulnerable Driver), a cadeia de ataque também introduz uma escalada de privilégios de usuários do Docker para SYSTEM. Essas abordagens sublinham a necessidade crítica de defensores de segurança revalidarem identidades em reaberturas de arquivos, enumerarem mapeamentos de bind-link e confirmarem a validação de resolução de bind-link com seus fornecedores de EDR, em vez de dependerem apenas da proteção parcial do Windows 24H2.
Uma abordagem inovadora permite que analistas de segurança identifiquem tráfego de Cobalt Strike de forma mais eficiente. Embora os perfis C2 maleáveis da ferramenta permitam diversas URIs, na prática, cada beacon se restringe a uma URI GET e uma POST estáticas. Essa particularidade cria uma vulnerabilidade: ao monitorar logs de proxy web para hosts internos que se comunicam com domínios suspeitos usando poucas URIs únicas, defensores podem flagrar potenciais beacons do Cobalt Strike. Este método serve como heurística inicial, otimizando a caça a ameaças ao focar na baixa prevalência e uniformidade das URIs.
Em um alerta crucial para a segurança cibernética, a pesquisadora Katie Paxton-Fear demonstrou a facilidade e o baixo custo de comprometer modelos de IA de código aberto. Com menos de US$100 e apenas dez exemplos de treinamento, ela conseguiu transformar um modelo de codificação em um sistema com backdoor, apto a gerar falhas de execução remota de código sob demanda. Outro experimento revelou a capacidade de um modelo exfiltrar dados sensíveis, utilizando uma ferramenta 'send_email' em fluxos de trabalho de descoberta de medicamentos. Esta técnica transforma os pesos do modelo em um insider persistente, operando com visibilidade mínima e sem verificações eficazes, evidenciando uma lacuna crítica na segurança da IA.
O projeto open source curl, crucial para a infraestrutura digital, está enfrentando uma enxurrada sem precedentes de relatórios de bugs gerados por LLMs. Em 2026, as submissões quadruplicaram em relação a 2024 e duplicaram as de 2025, impactando diretamente o bem-estar e a saúde mental da equipe. Embora a detecção de vulnerabilidades seja vital, o volume massivo, proveniente de IAs, tem sobrecarregado os desenvolvedores, levantando um alerta sobre a sustentabilidade de projetos críticos que recebem pouco apoio corporativo apesar de sua vasta utilização.
A usina nuclear de Kudankulam, a maior da Índia, foi alvo de um ataque cibernético reivindicado pelo grupo de ransomware World Leaks. Um provedor de serviços da usina confirmou um vazamento parcial de dados, atribuído a um fornecedor de serviços de nuvem de terceiros. Embora os sistemas centrais da usina não tenham sido comprometidos, arquivos como plantas, dados de sistemas de resfriamento e documentos de seguro foram expostos, levantando sérias preocupações sobre a segurança da infraestrutura crítica indiana.
A gigante de bebidas Coca-Cola confirmou um ataque de ransomware que paralisou as operações de sua unidade de laticínios Fairlife. O incidente cibernético comprometeu os sistemas de produção, resultando na interrupção temporária das atividades nos Estados Unidos. Este evento ressalta a crescente vulnerabilidade de infraestruturas críticas a ataques digitais, impactando cadeias de suprimentos e exigindo uma resposta rápida para conter os danos operacionais e financeiros.
O código-fonte da carteira de criptomoedas MetaMask foi acessível a um contratado terceirizado que, posteriormente, foi associado à Coreia do Norte. A exposição ocorreu entre 9 de março e abril, período em que o indivíduo chegou a contribuir com o código. A Consensys, desenvolvedora da MetaMask, agiu para encerrar o acesso e interromper os lançamentos do projeto assim que a conexão foi identificada, levantando sérias preocupações sobre a segurança e a integridade da plataforma.
Receba as melhores notícias de tech
Conteúdo curado diariamente, direto no seu e-mail.
