O Beacon CRM confirmou o roubo completo de seu banco de dados após um invasor explorar uma chave de acesso da AWS exposta em JavaScript público. Análises de custos revelaram transferências de dados que correspondem a todos os registros armazenados e anexos da plataforma. Com as credenciais válidas, os atacantes puderam descriptografar os dados protegidos durante o processo de download. Em resposta ao incidente, o Beacon rotacionou chaves, removeu segredos do lado do cliente e implementou monitoramento aprimorado de endpoints e infraestrutura na nuvem.

CEVIU News - CEVIU Segurança da Informação - 18 de agosto de 2026
🚨 CEVIU Segurança da Informação
A OWASP, referência em segurança de aplicações, lançou sua lista Top 10 de Riscos de Segurança em CI/CD, oferecendo um guia essencial para defender ambientes de integração e entrega contínuas. A iniciativa detalha vulnerabilidades críticas como abuso da cadeia de dependências, execução maliciosa de pipelines, falhas em controles de acesso e má gestão de credenciais. O documento também aponta para problemas na integridade de artefatos, configurações inseguras e monitoramento deficiente, fornecendo diretrizes claras e controles recomendados para que as organizações possam mitigar esses riscos e fortalecer suas defesas.
A Microsoft iniciou a remoção gradual da ferramenta de linha de comando Windows Management Instrumentation (WMIC) de seus sistemas operacionais, começando pelas versões 24H2, 25H2 e 26H2 do Windows 11. Essa medida representa um avanço significativo na segurança cibernética, visto que o WMIC tem sido historicamente explorado por malwares e ransomwares para diversas atividades maliciosas, como execução remota de código e reconhecimento de rede. A descontinuação visa mitigar vetores de ataque persistentes e fortalecer a defesa dos usuários contra ameaças digitais.
A Sogang University, instituição de ensino sul-coreana, confirmou uma significativa violação de dados que comprometeu informações pessoais de cerca de 180 mil indivíduos, entre estudantes, ex-alunos e funcionários. O incidente expôs dados sensíveis como números de identificação universitária, nomes completos, afiliações, e-mails, números de telefone e senhas criptografadas, estas últimas utilizadas no sistema unificado de login da universidade. Este evento sublinha a crescente vulnerabilidade de instituições educacionais a ciberataques, e a necessidade de fortalecer as políticas de segurança.
A provedora de carteiras de criptomoedas SafePal confirmou um vazamento de dados que afetou cerca de 40 mil clientes. O incidente, ocorrido devido a uma falha de autorização no sistema de rastreamento de pedidos, resultou no acesso não autorizado a informações pessoais como nomes, e-mails, endereços de entrega, números de telefone e histórico de compras. A empresa esclareceu que credenciais de carteira, detalhes financeiros e documentos de identificação governamentais não foram comprometidos, minimizando parte do risco, mas reforçando a necessidade de vigilância constante em cibersegurança.
Pesquisadores da Portswigger revelaram graves vulnerabilidades de CSS e HTML em diversos serviços de webmail, permitindo ataques sofisticados a sanitizadores de conteúdo. No Outlook, rótulos maliciosos poderiam ativar ações na interface, enquanto falhas no parser de CSS possibilitaram a injeção arbitrária de código e a criação de telas de login falsas no Firefox para roubo de credenciais. Yahoo Mail e AOL Mail foram suscetíveis a CSS colado que competia com a sanitização, expondo tokens de login do Medium. Além disso, falhas no proxy de imagem do Fastmail permitiram o rastreamento de visualizações, o ProtonMail poderia vazar endereços IP e comandos ocultos em e-mails direcionaram ações em navegadores Atlas. As recomendações incluem o uso de iframes em sandbox, listas de permissão restritivas, bloqueio de requisições de imagem e filtragem rigorosa de seletores perigosos para mitigar esses riscos.
Uma técnica preocupante foi identificada onde o 7z, popular ferramenta de arquivamento no Windows, pode ser explorado para exfiltração de hashes de credenciais. Ao navegar por "\\.\" e "PhysicalDrive0\0.ntfs" na interface gráfica do 7z, é possível acessar e extrair os hives do sistema, como o SAM. Uma vez obtidos em outro sistema, esses hashes podem ser "quebrados" para obter acesso a credenciais. A exploração, no entanto, requer acesso à interface gráfica do usuário (GUI), limitando seu uso em cenários sem interação visual, já que o 7z só consegue analisar discos físicos e partições NTFS por meio do gerenciador de arquivos com GUI.
A Mozilla anunciou a revogação e substituição de uma subchave privada GPG crucial, utilizada na assinatura de pacotes do Firefox e Thunderbird para Linux, bem como seus checksums. A medida emergencial foi tomada após a detecção de que uma cópia não criptografada da chave havia sido acidentalmente publicada em um repositório privado do GitHub. Embora a empresa não tenha encontrado evidências de acesso não autorizado em seus registros de auditoria, a revogação é uma ação preventiva essencial. Usuários que realizam verificação manual de assinaturas precisarão importar a nova chave e revogar a antiga para manter a integridade das instalações.
Recentemente, a SOCRadar revelou que 2.085 das 2.188 exposições de dados monitoradas estão ligadas a um comprometimento anterior que utilizou o Trivy como vetor principal. Embora pacotes maliciosos LiteLLM tenham sido detectados por apenas 40 minutos em 24 de março, a análise dos dados coletados entre 19 e 24 de março aponta para o Trivy. O worm em questão visava roubar tokens, chaves e credenciais de sistemas CI/CD, aproveitando segredos de desenvolvedores para disseminar a contaminação. Os dados sigilosos, agora em circulação, estão sendo negociados abertamente no Telegram.
Uma nova e crítica vulnerabilidade, batizada de LoongLeak, foi descoberta nos processadores Loongson 3A5000 e 3A6000. Essa falha de segurança representa um risco substancial para a integridade dos sistemas que dependem dessas CPUs, levantando preocupações sobre a proteção de dados e a segurança operacional em infraestruturas críticas.
Receba as melhores notícias de tech
Conteúdo curado diariamente, direto no seu e-mail.
