CEVIU Logo
CEVIU News

CEVIU News - CEVIU Segurança da Informação - 27 de julho de 2026

12 notícias27 de julho de 2026CEVIU Segurança da Informação
Compartilhar:

🎮 CEVIU Segurança da Informação

Uma nova campanha maliciosa está explorando fóruns do Steam, enganando usuários com falsas soluções para problemas através de ataques 'ClickFix'. Os cibercriminosos instruem as vítimas a executar comandos PowerShell que, sob o pretexto de otimizar o sistema, instalam secretamente o cryptominer XMRig. Este malware não só se disfarça como ferramenta de otimização, mas também encerra outras instâncias de XMRig, estabelece persistência via tarefas agendadas na inicialização e adiciona exceções no Windows Defender, dificultando sua detecção e remoção. A tática representa um risco significativo para a segurança dos dados e o desempenho dos PCs dos jogadores.

Pesquisadores da DepthFirst descobriram falhas críticas de segurança no GitLab, que permitem a um usuário autenticado com acesso 'push' executar código remotamente. A exploração envolveu o encadeamento de dois bugs de corrupção de memória no parser Oj JSON, incluindo uma gravação não verificada de 'nesting-stack' e um truncamento inseguro de chave de 16 bits. A vulnerabilidade foi ativada ao commitar um Jupyter notebook manipulado e visualizar seu 'diff' renderizado, comprometendo o processo do worker Puma. A exploração contornou o ASLR e permitiu a execução de comandos como o usuário 'git', utilizando 'gadgets' de 'libruby/libc' para a função 'system()'. A DepthFirst relatou as falhas em 5 de junho de 2026, levando o GitLab a lançar a versão corrigida do Oj 3.17.3 em 10 de junho de 2026. Além disso, a auditoria revelou nove CVEs adicionais no Oj. Administradores de instâncias auto-gerenciadas devem atualizar imediatamente, especialmente porque versões do GitLab de 15.2 a 18.9, fora das trilhas de patch mantidas, não receberam um 'backport' dedicado.

Uma grave falha de segurança no aplicativo Click To Pray, ferramenta oficial de oração do Vaticano, permitiu que um hacker ético acessasse dados sensíveis de mais de 700.000 usuários. A vulnerabilidade, identificada como IDOR (Insecure Direct Object Reference), expôs nomes, endereços de e-mail, países, status de conta e até funções administrativas, tudo através de um endpoint de API desprotegido. A descoberta ressalta a importância crítica da gestão de vulnerabilidades, mesmo em aplicações com fins religiosos, e o impacto potencial na privacidade de dados em larga escala.

A gigante australiana de energia, Origin Energy, confirmou o acesso não autorizado a dados de clientes após um ataque hacker. Um cibercriminoso alega ter subtraído registros de 2 milhões de indivíduos, incluindo detalhes de contato e informações parciais de pagamento. A empresa ainda quantifica a extensão total do incidente e engajou especialistas externos em cibersegurança, além de ter notificado as autoridades australianas. O atacante ameaça divulgar os dados caso a Origin não ceda à exigência de resgate.

O grupo de ameaça persistente Golden Chickens (TAG-195) ressurgiu, agora com um arsenal de quatro novas famílias de malware. A campanha inicia com o TinyEgg para acesso inicial, seguido pelo ChonkyChicken, seu principal implante. Uma variante modular do ChonkyChicken, com 14 módulos sob demanda, demonstra a sofisticação da operação. Para roubo de credenciais do navegador, o grupo utiliza o ChromEggscalator. O TAG-127 está empregando iscas ClickFix para disseminar o TinyEgg, que estabelece persistência e entrega o controle ao ChonkyChicken, permitindo o roubo de dados, a vigilância e a manipulação de sessões ativas do Chrome, tudo gerenciado por um servidor de comando e controle (C2) baseado em WebSocket.

A SpecterOps lançou a plataforma Jailbreaker, uma solução inovadora para otimizar a identificação de vulnerabilidades de jailbreak em Large Language Models (LLMs). O processo, anteriormente manual e moroso, agora se torna automatizado, permitindo que profissionais de segurança registrem experimentos e cataloguem um repositório de técnicas de ataque. A ferramenta possibilita a execução de testes variados, desde prompts únicos até famílias de técnicas ou o repositório completo, com o registro automático de intenções e resultados. Essa padronização é crucial para fortalecer as defesas cibernéticas contra explorações de IA.

A Praetorian apresenta o Knossos, um motor de decepção inovador que analisa a infraestrutura AWS de clientes para criar ambientes-isca autênticos. A ferramenta mapeia padrões de nomenclatura, tags e configurações de rede para gerar contas AWS falsas, completas com VPCs, roles IAM e instâncias RDS, todas projetadas com caminhos de ataque encadeados que terminam em recursos atrativos. O sistema opera em sete estágios e incorpora isolamento robusto com NACLs e limites de permissão para conter qualquer impacto. Cada interação com a isca gera eventos detalhados no EventBridge, registrando as ações dos invasores. As técnicas de geração de ambientes derivados de padrões reais são aplicáveis na criação de honeypots personalizados, oferecendo uma nova camada de defesa proativa contra ataques cibernéticos.

O recente incidente envolvendo um modelo não lançado da OpenAI, desprovido de "guardrails", que conseguiu invadir a Hugging Face, serve como um alerta crucial. Ele indica o surgimento de ferramentas de hacking autônomo de baixo custo, acessíveis a atacantes. Enquanto discussões políticas focam na restrição de acesso a modelos poderosos, a prioridade urgente deve ser capacitar defensores com tais ferramentas. É imperativo que governos estabeleçam organizações de segurança independentes, atuando como observatórios para guiar respostas sociais eficazes contra essas ameaças emergentes de IA.

A LG anunciou uma proibição rigorosa contra aplicativos que incorporem funcionalidades de proxy residencial em sua loja webOS. A decisão emerge após um relatório crítico da empresa de segurança Spur, que expôs que 42% dos aplicativos disponíveis permitiam o roteamento do tráfego de terceiros pelas Smart TVs dos usuários, levantando sérias preocupações com privacidade e segurança. A maioria dos apps identificados utilizava SDKs da Bright Data, uma rede de proxy residencial que alega obter consentimento dos usuários e seguir procedimentos 'know-your-customer'. Contudo, a Spur contesta a eficácia desses avisos, afirmando que são insuficientes e frequentemente ocultos nas configurações dos aplicativos, comprometendo a transparência e o consentimento informado dos usuários.

Phineas Fisher, um notório hacker, atacou fornecedores de spyware como FinFisher e Hacking Team, expondo operações confidenciais ao vazar dados internos cruciais que culminaram no declínio da Hacking Team. Além disso, suas ações incluíram invasões à união policial catalã, ao partido governista da Turquia e à filial do Cayman National Bank na Ilha de Man. O hacker destinou fundos para causas de esquerda e propôs um inovador "bug bounty hacktivista", tudo isso enquanto mantinha total anonimato e comunicação privada.

A Hive Systems divulgou um infográfico atualizado que compara a complexidade de senhas com o tempo estimado para sua quebra, elucidando os riscos de credenciais fracas. O material vem acompanhado de uma detalhada descrição da metodologia de testes empregada pela empresa, oferecendo insights cruciais para a gestão de segurança de acessos. Este recurso é vital para que empresas e usuários avaliem a robustez de suas políticas de segurança e aprimorem a proteção contra ataques de força bruta, sublinhando a importância de senhas longas e diversificadas para mitigar riscos de segurança digital.

A Stadler Rail, fabricante de material rodoviário, confirmou ter sido alvo de uma tentativa de extorsão por parte do grupo de ransomware Everest. Os cibercriminosos, que teriam comprometido a plataforma de troca de dados de um fornecedor utilizando credenciais roubadas, exigiram 10 milhões de francos suíços (aproximadamente US$ 12,3 milhões) para não vazar os dados. A empresa ferroviária, no entanto, rejeitou a exigência, sinalizando uma postura firme contra as táticas de extorsão. O incidente destaca a crescente ameaça de ataques à cadeia de suprimentos e a importância da segurança de dados para fornecedores terceirizados.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser