CEVIU News

CEVIU News - CEVIU Segurança da Informação - 9 de setembro de 2026

12 notícias9 de setembro de 2026CEVIU Segurança da Informação
Compartilhar:

🚨 CEVIU Segurança da Informação

Pesquisadores revelaram falhas críticas em agentes de suporte ao cliente baseados em IA, utilizando técnicas sofisticadas como spoofing de e-mail e manipulação de cabeçalhos. Essas vulnerabilidades podem levar a alterações indevidas de perfis, reembolsos fraudulentos, campanhas de phishing e vazamento de dados sensíveis. Métodos incluem o abuso de verificações IVR e roubo de códigos de redefinição, além de instruções ocultas em partes MIME e texto invisível com CSS para enganar o processamento automatizado. Comentários maliciosos em fóruns também podem corromper as bases de conhecimento da IA, comprometendo a segurança e a integridade do atendimento.

Pesquisadores da Calif revelaram a existência de um worm do tipo "zero-click" capaz de comprometer contas do WeChat. A ameaça explora uma vulnerabilidade na pilha VoIP do aplicativo: uma chamada não atendida é suficiente para que um atacante assuma o controle da conta. Uma vez estabelecido o acesso, o worm utiliza a conta invadida para contatar outros usuários na lista de amigos da vítima, ampliando a cadeia de infecção. A Tencent, empresa responsável pelo WeChat, agiu rapidamente, implementando mitigações via atualizações server-side e liberando patches para as versões de cliente Android 8.0.77 e iOS 8.0.76. Usuários são alertados a atualizar seus aplicativos e revisar permissões de contatos para reforçar a segurança.

Pesquisadores de segurança descobriram uma falha crítica em um cluster Elasticsearch, expondo um banco de dados APIS (Advanced Passenger Information System) com registros de 220 milhões de passageiros e tripulantes. Embora o acesso direto pela internet fosse bloqueado com um erro 401, uma rota alternativa baseada em nuvem permitia acesso irrestrito com credenciais padrão. O incidente revelou informações sensíveis como nomes, datas de nascimento, sexo, nacionalidades, números e datas de expiração de passaportes ou documentos de viagem, além dos países emissores, representando um risco significativo à privacidade e segurança dos dados afetados.

Uma nova campanha de ataque cibernético está mirando dispositivos F5 BIG-IP APM, explorando uma vulnerabilidade crítica de execução remota de código (RCE) para injetar um web shell *fileless*. O ataque prossegue com a implantação de um *rootkit* Linux que infecta o executável do Apache e altera as configurações do SELinux. Pesquisadores da ESET identificaram o *malware* como PoisonedRefresh. A ameaça destaca a urgência de atualização e monitoramento de infraestruturas críticas para prevenir comprometimento.

A Oxide divulgou seu projeto de segurança para proteger dados em repouso nos racks, fundamentado em um segredo de rack compartilhado via Shamir. A arquitetura exige o roubo de um número mínimo de sleds ou unidades M.2 para que um invasor possa recuperar o segredo. Chaves ZFS individuais são derivadas usando HKDF com SHA3-256 e um string de informação composto por ID de fornecedor PCI, modelo da unidade e número de série. Isso garante que a eventual comprometimento de uma chave de disco não afete as demais, reforçando a segregação de segurança. O processo de rotação de chaves apresenta um desafio técnico significativo, envolvendo um commit distribuído em duas fases. O dealer criptografa o segredo do rack da época N-1 sob uma chave derivada do segredo da época N, utilizando chacha20poly1305. Este método assegura que o segredo antigo permaneça irrecuperável até que a nova configuração seja efetivamente consolidada, mitigando riscos durante a transição.

Pesquisadores da Check Point Research revelaram uma falha crítica no ChatGPT, onde contêineres de execução de código de contas diferentes podiam vazar dados. O problema residia no uso de metadados de pacotes como um canal de comunicação oculto, permitindo que atacantes inserissem comandos maliciosos via conversas compartilhadas ou prompts. Isso possibilitava a execução de tarefas secundárias, como a extração de dados do Gmail das vítimas, enquanto a resposta visível permanecia inalterada. A OpenAI agiu prontamente, desativando a instância vulnerável do JFrog Artifactory. Contudo, o alerta reforça a necessidade de isolamento por sessão e revisão de configurações de segurança em serviços internos compartilhados.

O grupo cibercriminoso PREY-0058 intensifica seus ataques a executivos, empregando chamadas fraudulentas de suporte de TI e domínios falsos com temas de autenticação. A tática permite a captura de credenciais do Microsoft 365, aprovações de MFA e tokens de sessão. Após o acesso, os operadores reexecutam esses tokens via proxies residenciais para mapear o SharePoint e o Entra ID, culminando na exfiltração em massa de dados do SharePoint, OneDrive, Exchange e Box, seguida por exigências de extorsão. Empresas são alertadas a intensificar o monitoramento de reexecução de tokens por proxy, coleta de caixas de correio e novos domínios suspeitos relacionados a MFA para mitigar os riscos.

O National Audit Office (NAO) do Reino Unido alertou para o risco iminente de ciberataques contra a cadeia de suprimentos alimentares do país. Incidentes recentes reforçam a gravidade da situação: a Marks & Spencer sofreu um prejuízo estimado em £136 milhões em abril de 2025 devido à desconexão de sistemas de armazém, enquanto a Co-op confirmou o roubo de 6,5 milhões de registros de membros. Empresas do setor estão realizando investimentos significativos em segurança, evidenciando a crescente preocupação com a gestão e a ocorrência de ataques cibernéticos.

Um guia completo sobre passkeys e WebAuthn detalha o processo de registro e login, abrangendo desde os desafios emitidos pelo servidor até a verificação com SimpleWebAuthn em Node. A resistência a phishing é assegurada pelo escopo do RP ID, imposto pelos navegadores, mas a validação da origem exata e do desafio único pelos servidores é crucial. O documento alerta para a subestimação comum de elementos como sessões de login simultâneas, telas de gerenciamento de credenciais e caminhos de recuperação, os quais podem fragilizar a segurança do sistema principal de autenticação se não forem devidamente implementados.

O aplicativo Grindr chegou a um acordo para pagar 26 milhões de libras no Reino Unido, encerrando uma ação judicial que envolvia 12 mil usuários. O processo alegava que, antes de 2020, a plataforma compartilhava informações sensíveis, incluindo o status de HIV de seus usuários, com empresas de publicidade, levantando sérias questões sobre privacidade e segurança de dados.

Pesquisadores da Dark Atlas identificaram o THost9, um novo cavalo de Troia de acesso remoto (RAT) para Android. Este malware se destaca por empregar um componente worm que ativamente vasculha a internet em busca de serviços ADB (Android Debug Bridge) expostos. Utilizando chaves de autenticação pré-determinadas, o THost9 instala-se nos dispositivos comprometidos, concedendo aos operadores acesso shell, capacidade de transferência de arquivos e tunelamento, afetando tanto smartphones quanto contêineres Redroid. A descoberta ressalta a importância da configuração segura de serviços ADB e da gestão de vulnerabilidades em dispositivos móveis corporativos.

A Microsoft divulgou sua maior atualização de segurança da história, o 'Patch Tuesday', com um total de 974 correções. O pacote inclui a resolução de duas vulnerabilidades zero-day de escalonamento de privilégios que estavam sendo ativamente exploradas, além de 113 falhas classificadas como críticas. Este volume recorde ressalta a importância da gestão contínua de vulnerabilidades para empresas e usuários, dada a complexidade do cenário de ameaças cibernéticas.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser