Um incidente cibernético de grande porte impactou a Ceva Logistics, resultando na interrupção das operações em oito de seus armazéns e gerando atrasos significativos em entregas para diversos varejistas e consumidores. A gigante holandesa Bol, uma das afetadas, confirmou o acesso não autorizado a dois de seus sistemas de processamento de pedidos, alertando para a possível exposição de nomes, endereços, contatos, dados de rastreamento, histórico de compras e informações de cartões-presente. A Valve, por sua vez, já iniciou a notificação de compradores de hardware Steam na Europa que possam ter sido comprometidos, sublinhando a vasta abrangência e o impacto da violação. Este evento ressalta a criticidade da segurança da cadeia de suprimentos e a vulnerabilidade de dados pessoais em ataques cibernéticos a grandes operadores logísticos.

CEVIU News - CEVIU Segurança da Informação - 13 de agosto de 2026
🚨 CEVIU Segurança da Informação
Um incidente de segurança de proporções significativas atingiu a cadeia de suprimentos do LiteLLM, afetando mais de 2.500 organizações. A equipe TeamPCP explorou uma vulnerabilidade no pipeline de CI/CD do LiteLLM, resultando na instalação automática de uma versão trojanizada do Trivy. As versões 1.82.7 e 1.82.8 do LiteLLM executaram código malicioso em cada invocação Python, expondo 434.000 pipelines de CI/CD, mesmo com os pacotes maliciosos tendo ficado ativos por apenas 40 minutos. É imperativo que todas as credenciais acessíveis via LiteLLM sejam consideradas comprometidas, exigindo validação urgente, rotação de segredos, contas e sessões, além de uma revisão aprofundada dos logs para mitigar potenciais danos.
A botnet Kimwolf v7 representa uma evolução preocupante no cenário de ameaças IoT, visando caixas Android TV por meio de interfaces ADB não autenticadas. Uma vez comprometidos, esses dispositivos são utilizados para orquestrar ataques de inundação HTTP/2, empregando técnicas sofisticadas de falsificação de impressões digitais de navegador. Sua arquitetura de comando e controle (C2) de três camadas demonstra notável resiliência, incorporando buscas no Ethereum Name Service, um fallback de serviço oculto Tor e um sistema de roteamento de proxy localizado. Para mitigar os riscos, especialistas em segurança recomendam a restrição imediata do acesso ADB em redes, a monitorização de processos suspeitos como 'netd_service' e a vigilância de anomalias em consultas outbound Ethereum RPC que apontam para o domínio 'eth.rpcuniverse.com', um ponto de controle conhecido do operador.
Uma falha grave, denominada CopyEscape (CVE-2026-17106), foi identificada no comando `docker cp`, representando um risco significativo para ambientes conteinerizados. Esta vulnerabilidade de condição de corrida permite que um contêiner malicioso ultrapasse seus limites, sobrescrevendo arquivos arbitrários no sistema operacional hospedeiro. Explorando uma troca de diretório por um symlink durante a cópia de arquivos, atacantes podem forçar a extração para caminhos externos, potencialmente alcançando execução de código como root ao sobrescrever binários críticos, como o `/usr/bin/runc`. A Docker já agiu, corrigindo a falha nas versões Engine 29.7.2 e Desktop 4.86.0. É imprescindível que administradores de sistemas atualizem suas instalações imediatamente, evitem operações automatizadas de cópia em nível de root e garantam a paralisação de contêineres não confiáveis antes de qualquer recuperação de arquivos para mitigar riscos.
Pesquisadores da Socket revelaram uma vasta operação maliciosa envolvendo 737 extensões VPN para Chrome, orquestrada por um único agente de ameaças conhecido como Muxa VPN. O ataque foca em usuários de língua russa que buscam driblar restrições regionais. As extensões, ao serem instaladas, exploram a API chrome.proxy.settings para redirecionar o tráfego do navegador via um relay SOCKS5 na porta 1082, frequentemente empregando DNS-over-HTTPS para evitar a detecção. Apesar da remoção de algumas delas pelo Google, mais de 500 ainda estão ativas, reforçando a urgência para defensores de redes bloquearem tráfego nas portas SOCKS5:1082 e VLESS-REALITY:443, além de avaliarem criticamente extensões que solicitem permissão de proxy.
Um estudo recente do Off-by-1 Labs da 1Password revelou que, embora a IA possa auxiliar na geração de patches de vulnerabilidade, a intervenção humana especializada permanece crucial. Testando o ChatGPT-5.5 e o Opus 4.8 na correção de seis CVEs de alto perfil, a análise gerou 540 patches por vulnerabilidade. Os resultados mostraram que apenas 26% dos patches gerados corrigiram a falha de forma eficaz, sem alterar o comportamento da aplicação ou introduzir novas brechas de segurança. Esse dado reforça a necessidade de revisão meticulosa para garantir a integridade e a segurança dos sistemas.
A OpenAI anunciou a expansão do seu programa de cibersegurança Daybreak, introduzindo os novos níveis de acesso Daybreak Blue e Daybreak Red. A iniciativa inclui o lançamento do GPT-5.6-Cyber, um modelo de IA especializado desenhado para otimizar a detecção de ameaças complexas. Este modelo demonstrou uma impressionante taxa de 95% de conclusão em benchmarks de exploits avançados, inclusive identificando uma vulnerabilidade zero-day crítica no Chrome V8 (CVE-2026-15903). Para garantir a segurança e a responsabilidade, o acesso será restrito a defensores cibernéticos aprovados, com a implementação obrigatória de chaves de segurança de hardware a partir de 1º de setembro.
Uma extensão do Chrome, disfarçada de "AI Sidebar with DeepSeek ChatGPT Claude and more", que já havia sido banida por roubar dados de conversas de IA, conseguiu burlar as defesas da Web Store e está novamente ativa. A Netskope Threat Labs revelou que a versão 1.7.3.0 da extensão agora incorpora um script que gera comissões de afiliados para uma plataforma de vídeo de IA a cada atualização. Adicionalmente, ela sobrescreve a URL de desinstalação, garantindo pagamentos de referência até mesmo durante sua remoção. Classificada como Trojan.GenericFCA.Script.37952, a extensão se apresenta falsamente como um produto oficial DeepSeek IA para enganar usuários, reforçando a necessidade urgente de bloqueio e remoção imediata por parte dos defensores.
O relatório de ameaças DDoS H1 2026 da Cloudflare aponta um aumento alarmante na intensidade dos ataques, com 935 incidentes superando 1 Tbps. Essa escalada é atribuída principalmente a um shift para inundações baseadas em DNS e um salto trimestral de 580% na reflexão CLDAP. Conflitos geopolíticos, como a Operação Epic Fury, provocaram picos massivos contra infraestruturas governamentais, e a Cúpula da OTAN em Ancara catapultou a Turquia para o topo dos países mais visados. Notavelmente, o Brasil ultrapassou os EUA como principal fonte global de tráfego de ataques, enquanto o setor de mídia permanece o alvo preferencial em escala global.
A Microsoft Threat Intelligence alerta sobre um novo ataque cibernético orquestrado por um antigo membro da operação Medusa. Este ator, motivado financeiramente, agora utiliza uma nova variante de ransomware, o StormEncryptor, escrito em C++. Os ataques exploram vulnerabilidades no software N-Central RMM para infiltrar sistemas, usando ferramentas como AnyDesk, SimpleHelp para controle remoto, Advanced IP Scanner para mapeamento de rede e Mimikatz para roubo de credenciais. Uma vez ativado, o StormEncryptor criptografa arquivos com a extensão “.encrypted”, exigindo resgate com prazo de três dias antes da exfiltração de dados.
A Cisco agiu rapidamente ao liberar hotfixes emergenciais para a vulnerabilidade zero-day CVE-2026-20349, que está sendo ativamente explorada. Este bug permite que atacantes não autenticados causem interrupções de serviço (DoS) em dispositivos Cisco Secure Firewall ASA e FTD, enviando requisições HTTP maliciosas ao serviço de Remote Access SSL VPN. A gravidade da situação levou a CISA a emitir um mandado, exigindo que as organizações apliquem a correção até 14 de agosto, sublinhando a urgência da atualização para mitigar riscos de interrupção operacional e segurança.
O Zoom implementou correções urgentes para três falhas de segurança na funcionalidade de anotações da plataforma. Essas vulnerabilidades permitiam que um participante mal-intencionado enviasse dados de desenho corrompidos ao cliente de outro usuário, com potencial para sequestrar a sessão da vítima. A descoberta ressalta a importância da gestão contínua de vulnerabilidades em softwares largamente utilizados, especialmente em ambientes corporativos e governamentais, onde o Zoom é ferramenta essencial de comunicação.
O FBI emitiu um alerta grave sobre a atuação de cibercriminosos que invadem contas de redes sociais, tanto de adultos quanto de menores, para subtrair imagens e vídeos explícitos. Esta prática configura um ataque direto à privacidade e à segurança digital, ressaltando a urgência de fortalecer as defesas cibernéticas pessoais e corporativas. A ação visa a extorsão e o comprometimento de indivíduos, exigindo vigilância constante e adoção de medidas de proteção robustas contra acessos não autorizados.
Receba as melhores notícias de tech
Conteúdo curado diariamente, direto no seu e-mail.
