A OWASP divulgou seu Top 10 de Agentic Skills e o Universal Agentic Skill Format v1.0, sublinhando os perigos emergentes da IA. Skills maliciosas e o comprometimento da cadeia de suprimentos lideram a lista de ameaças. Um caso notável é a campanha Paperclip, que utilizou pacotes e skills Trojanizados, somando mais de 300.000 instalações. Este incidente reforça a necessidade de um formato de skill que registre proveniência, permissões, dependências, hashes e alterações. Equipes de segurança são aconselhadas a inventariar essas agentic skills e desabilitar rapidamente qualquer uma que seja sinalizada como risco.

CEVIU News - CEVIU Segurança da Informação - 25 de agosto de 2026
🚨 CEVIU Segurança da Informação
A Alation, gigante em software de dados corporativos, veio a público confirmar atividade não autorizada em um de seus sistemas. O incidente ocorreu após usuários reportarem degradação de serviço na semana passada, resultando em uma interrupção que foi resolvida em menos de uma hora. Contudo, a empresa ainda não divulgou detalhes cruciais, como o método do ataque, a causa raiz da invasão, o número exato de clientes afetados, a extensão da exposição de dados, se houve notificações ou quais ações defensivas recomendadas foram tomadas.

Uma rede de hotéis australiana foi impactada por uma violação de dados que expôs informações de identificação pessoal (PII) de hóspedes. A Quest identificou, em 17 de agosto, acesso não autorizado ao seu banco de dados através de um provedor terceirizado. Dados anteriores a junho de 2025, incluindo nomes, detalhes de contato e, em alguns casos, datas de nascimento, foram comprometidos. A empresa informou ter notificado os afetados, contido o incidente, corrigido os sistemas e iniciado uma investigação forense para apurar a extensão do ocorrido.

Cibercriminosos estão explorando ativamente duas vulnerabilidades críticas (CVE-2026-61979 e CVE-2026-15981) no plugin miniOrange SAML 2.0 SSO para burlar a autenticação e obter acesso administrativo a sites WordPress. A estratégia envolve a falsificação de respostas SAML legítimas, manipulando algoritmos criptográficos e ignorando verificações de assinatura OpenSSL. É crucial que administradores verifiquem manualmente a versão do plugin e apliquem a atualização mais recente imediatamente, visto que o dashboard do WordPress pode não alertar sobre updates para edições premium.

Pesquisadores da Endor Labs revelaram uma falha crítica de *type confusion* na biblioteca `isolated-vm`, explorável através do tratamento do `transferList` do `ExternalCopy`. A vulnerabilidade, identificada como GHSA-864f-rcv7-6rh4, permite que um invasor injete um ponteiro inválido, burlando a validação e causando uma falha SIGSEGV no host. Com isso, é possível construir um *exploit* funcional para desativar o ASLR, forjar uma *vtable* e redirecionar chamadas indiretas, culminando na execução de código arbitrário. A falha afeta versões do `isolated-vm` anteriores a 7.0.1 e 6.2.0, impactando plataformas populares como n8n e Rocket.Chat. A atualização imediata e auditoria de referências em *sandboxes* são cruciais para mitigar o risco.

Um estudo recente explora como atacantes exploram a injeção de bibliotecas dinâmicas (dylibs) no macOS para contornar mecanismos de segurança. Utilizando técnicas como `DYLD_INSERT_LIBRARIES`, sequestro de `@rpath` e trojanização, criminosos conseguem herdar privilégios de processos legítimos, desabilitando ferramentas de segurança nativas e até mesmo burlando o System Integrity Protection (SIP) para alcançar persistência profunda no sistema. Para mitigar este ponto cego, especialistas recomendam que as ferramentas de segurança aprimorem a análise estática de comandos Mach-O `LC_LOAD_DYLIB` e a enumeração dinâmica de bibliotecas carregadas. Além disso, a assinatura do `ES_EVENT_TYPE_AUTH_MMAP` do Endpoint Security é crucial para interceptar dylibs maliciosas antes que sejam mapeadas na memória.

IA em Destaque: Vulnerabilidades Persistem em Código Gerado por Modelos de Linguagem, Aponta Estudo
Um estudo recente testou os modelos de linguagem Sonnet 5, Composer 2.5 e GPT 5.5 na criação de webapps, comparando o modo padrão e o "plan mode" em busca de práticas de codificação segura. Os resultados revelaram que todas as seis implementações geraram uma vulnerabilidade IDOR (Insecure Direct Object Reference) idêntica, além de outras falhas variadas. Apesar de o Sonnet 5 ter produzido um código mais maduro no "plan mode", e o Composer 2.5 a vulnerabilidade mais grave também nesse modo, o experimento não conseguiu comprovar que o "plan mode" intrinsecamente gera um código mais seguro. A pesquisa ressalta a importância da revisão humana e testes de segurança rigorosos, mesmo com o uso de ferramentas de IA no desenvolvimento de software, para mitigar riscos cibernéticos.

O TruffleHog AWS Analyze, agora integrado ao TruffleHog Enterprise, revoluciona a segurança na nuvem ao oferecer uma análise aprofundada de credenciais vazadas. A ferramenta é capaz de identificar o IAM principal associado a uma chave de acesso comprometida, mapeando suas políticas, associações a grupos e a complexa rede de trust-policies de assumable-roles, com profundidade de até dois saltos. Essa funcionalidade é crucial para empresas que buscam fortalecer sua postura de segurança na AWS e mitigar riscos de acessos indevidos.

O serviço de segurança nacional da Eslováquia (NBU) revelou a descoberta de um backdoor em câmeras de velocidade recém-instaladas no país. A falha permite acesso shell e de rede aos dispositivos através de comandos SMS originados de números de telefone russos. As câmeras NERO R-ONE, adquiridas supostamente via uma empresa de fachada no Chipre, foram identificadas como unidades rebatizadas de uma empresa de São Petersburgo. O relatório técnico da NBU apontou que, além do backdoor por SMS, os equipamentos foram entregues com o SecureBoot desativado e transmitiam vídeo ao vivo sem autenticação, expondo um risco significativo à infraestrutura de segurança eslovaca.

A inteligência artificial ofensiva demonstra uma superioridade preocupante sobre a defensiva, impulsionada por uma assimetria estrutural fundamental. Enquanto explorações ofensivas oferecem um feedback claro de sucesso ou falha, permitindo que os atacantes treinem rapidamente via aprendizado por reforço, as defesas carecem dessa mesma agilidade. Essa disparidade é evidente em casos como o Project Glasswing da Anthropic, que identificou mais de 10.000 falhas de alta ou crítica gravidade, e o Daybreak Red da OpenAI, que atingiu 95% de sucesso em tarefas ofensivas. Incidentes como a invasão da Hugging Face e a proliferação de modelos de IA de código aberto altamente capazes sublinham um cenário onde a IA atua como um multiplicador de força para atacantes, mas ainda se limita a um papel auxiliar na defesa, intensificando a urgência para que as empresas aprimorem suas estratégias defensivas.

A gigante de private equity Apollo confirmou ter sido alvo de uma violação de segurança que comprometeu seu ambiente de nuvem. A invasão ocorreu entre os dias 6 e 10 de julho, e os atacantes utilizaram técnicas de engenharia social para obter acesso inicial. O incidente sublinha a crescente sofisticação das ameaças digitais e a vulnerabilidade de grandes instituições financeiras a ataques focados em manipulação humana, mesmo com robustos sistemas de defesa tecnológica.

Uma vulnerabilidade crítica na API de login da plataforma B2B Tata Nexarc expôs One-Time Passwords (OTPs) diretamente nas respostas da API. A falha permitiu que um pesquisador de segurança assumisse o controle de qualquer conta, incluindo as da própria Tata Steel, utilizando apenas o número de telefone do alvo. A exposição direta do OTP na resposta da API configurou um risco de segurança severo, abrindo caminho para acessos não autorizados e controle indevido de contas corporativas. A CERT-IN confirmou que a correção para essa vulnerabilidade foi implementada em 31 de julho, mitigando o risco de exploração.
Receba as melhores notícias de tech
Conteúdo curado diariamente, direto no seu e-mail.
