A N-able lançou um hotfix urgente para uma falha crítica no N-central (CVE-2026-86218) que permite a execução remota de código por atacantes não autenticados com baixa complexidade. A Huntress alertou para um possível zero-day após identificar um cliente comprometido, e a Shadowserver revelou cerca de 1.500 servidores N-central expostos globalmente. Administradores on-premises devem aplicar o N-central 2026.3 Hotfix 4 imediatamente, visto que versões anteriores, incluindo o HF3, permanecem vulneráveis, mesmo após correções para o desvio de autenticação (CVE-2026-86206 e CVE-2026-86207) lançadas na semana passada.
Uma vulnerabilidade severa, CVE-2026-6471, foi descoberta afetando as versões do PostgreSQL de 9.4 a 18, explorável por 12 anos. A falha permitia que uma conta REPLICATION de baixo privilégio, ao usar um caminho de 'output-plugin' não verificado, executasse código arbitrário, escalando privilégios para superusuário e garantindo persistência no sistema. Em ambientes Windows, a ameaça era amplificada pela capacidade de carregar DLLs via SMB. A recomendação urgente é atualizar o PostgreSQL, remover privilégios de replicação desnecessários, reforçar o pg_hba.conf, e bloquear conexões SMB e NFS de saída, além de monitorar slots de replicação para atividades suspeitas.
A plataforma de ensino de matemática online Mathspace confirmou um incidente de segurança que comprometeu dados de mais de um milhão de usuários, incluindo estudantes, pais e funcionários na Austrália e Nova Zelândia. O ataque explorou uma vulnerabilidade em uma instância Metabase auto-hospedada, utilizada para relatórios internos. Embora a empresa não tenha especificado todos os dados comprometidos, assegurou que registros acadêmicos, credenciais de autenticação e informações de identificação escolar (além de possíveis domínios de e-mail) não foram vazados, mitigando parte do impacto direto sobre a privacidade dos alunos.
Pesquisadores desenvolveram uma técnica de carregamento "fileless" que emprega O_TMPFILE e execveat(AT_EMPTY_PATH) para executar arquivos ELF de forma invisível. O método cria um inode real em /tmp sem uma entrada de diretório visível, driblando ferramentas de monitoramento como 'ls', 'find' e 'inotify'. A reabertura do descritor de arquivo em /proc/self/fd/ permite a execução direta, contornando detecções baseadas em 'memfd_create', que esperam artefatos como o prefixo 'memfd:'. O único vestígio é o sufixo '(deleted)', comum em programas legítimos. Para defesa, é essencial monitorar chamadas 'execveat' com 'AT_EMPTY_PATH' em executáveis anônimos '/tmp/# (deleted)', correlacionando com renomeações 'prctl(PR_SET_NAME)' e carregadores que desvinculam '/proc/self/exe', visando cobrir lacunas nas detecções atuais.
A integridade dos logs de auditoria é crucial para a segurança, e este artigo detalha estratégias robustas para assegurá-la. Ele explora a aplicação de cadeias de hash para garantir a imutabilidade, árvores Merkle com checkpoints assinados para um histórico de dados que só permite acréscimos, e a utilização de âncoras de tempo confiáveis, como RFC 3161 ou OpenTimestamps. A publicação oferece uma abordagem prática, incluindo estruturas de dados, algoritmos de prova e até mesmo exemplos de código funcional em Rust, pautando-se em padrões estabelecidos para criar trilhas de auditoria criptograficamente verificáveis e à prova de adulteração.
A equipe da Wiz Research revelou uma falha de segurança alarmante que permitiu acesso ao Jira interno da Snowflake. A vulnerabilidade foi identificada em um workflow de GitHub Actions, presente no repositório `snowflakedb/snowflake-connector-net`, e decorreu de uma regressão introduzida por um *pull request* aprovado pelo GitHub Copilot. A ferramenta de IA substituiu um método seguro de *parsing* por interpolação direta de *string*, facilitando a execução de código via injeção de *template*. Este incidente ressalta a importância de auditorias rigorosas, mesmo em códigos assistidos por IA, para prevenir exposições em ambientes corporativos.
A OpenAI anunciou um investimento de US$ 1 bilhão para subsidiar o acesso ao Daybreak, uma iniciativa que oferece treinamento e suporte técnico a defensores cibernéticos com recursos limitados. Nos próximos seis meses, o programa priorizará setores críticos como serviços de água e esgoto, operadores de rede elétrica, governos estaduais e locais, bancos comunitários, ONGs e mantenedores de código aberto. O Daybreak Blue visa automatizar tarefas defensivas rotineiras com modelos de IA de uso geral, enquanto o Daybreak Red disponibiliza modelos cibernéticos especializados para organizações aprovadas. Atualmente, cerca de 2.000 entidades já aderiram e mais de 35 produtos parceiros estão sendo distribuídos pela Daybreak Defense Network, fortalecendo a proteção contra ameaças digitais.
A Coreia do Norte opera suas capacidades cibernéticas ofensivas como uma máquina de autofinanciamento estatal, gerando anualmente mais de um bilhão de dólares em roubos digitais para alimentar seus programas de armamento, que estão sob sanções internacionais. Análises da Sekoia e Kudelski Security desvendam a complexa hierarquia por trás desse modelo, detalhando órgãos como o GRIB (antigo RGB) e a recém-rebatizada NIA (antiga MSS). O estudo revela a subdivisão do notório grupo Lazarus em subclusters especializados, como APT38, Andariel, Famous Chollima e Sleet, e aponta para uma rede de unidades de TI, conexões acadêmicas na China e Rússia, e empresas de fachada como Ryonbong e Chinyong, todas essenciais para essas operações. A pesquisa alerta, contudo, que a constante reorganização institucional limita a precisão duradoura de qualquer organograma da Coreia do Norte.
O malware JSCeal, disseminado através de falsos instaladores do TradingView promovidos no Facebook e Google, representa uma grave ameaça ao interceptar senhas, cookies, tokens OAuth e dados de perfil de navegadores Chromium. Notavelmente, ele utiliza cookies roubados para restaurar sessões autenticadas, contornando efetivamente as telas de login do Google. Além de suas capacidades de keylogging e captura de tela, o JSCeal também estabelece um proxy local para manipular o tráfego de serviços financeiros como Binance, Bybit e Ledger, evidenciando um risco direto para usuários e suas transações digitais.
Um incidente de segurança sem precedentes abalou a Liquid Network, resultando na drenagem de aproximadamente 4.000 Bitcoins, avaliados em cerca de US$ 320 milhões. A quantia representa 95% dos fundos da carteira da federação da plataforma. Em resposta imediata, a Liquid desativou os nós da ponte e solicitou a todas as exchanges parceiras que suspendessem temporariamente depósitos e saques de L-BTC, a versão tokenizada do Bitcoin na rede. Os atacantes, que se autodenominam 'mocinhos', teriam explorado o processo de 'peg-out' da SideSwap, um mecanismo para converter L-BTC de volta para Bitcoin. Contudo, a Liquid afirma que as chaves de autorização de peg-out não foram comprometidas. Os hackers comunicaram a intenção de devolver a maior parte dos fundos assim que os nós da rede receberem uma correção de segurança, levantando questionamentos sobre os verdadeiros motivos do ataque.
A ConnectWise emitiu um alerta sobre uma grave falha de transferência de arquivos em seu software ScreenConnect, impactando tanto as versões em nuvem quanto as implementações locais. A vulnerabilidade, que atualmente não possui um patch de correção, representa um risco significativo para a segurança dos dados e exige atenção imediata dos administradores de sistemas que utilizam a ferramenta. A empresa ainda não detalhou uma solução, intensificando a preocupação entre os usuários.
O Manchester Airports Group (MAG) sofreu um vazamento de dados de grande escala, com a FulcrumSec divulgando aproximadamente 550GB de informações supostamente roubadas. A ação da FulcrumSec ocorre após a recusa do MAG em ceder às exigências de resgate dos atacantes cibernéticos, expondo dados de milhões de usuários. Este incidente ressalta os riscos crescentes e as consequências diretas para organizações que se tornam alvo de grupos de ransomware.
A Natural Resources Wales, órgão galês de recursos naturais, confirmou um incidente de segurança que resultou na divulgação acidental de uma planilha contendo dados confidenciais. O documento expôs informações de monitoramento de diversidade de indivíduos que trabalharam na organização entre abril de 2013 e março de 2018, afetando tanto ex-colaboradores quanto funcionários atuais. A falha representa uma grave violação da privacidade e levanta questões sobre a gestão de dados pessoais por parte da instituição.