Um incidente cibernético de grande escala, deflagrado em 20 de fevereiro de 2025, comprometeu dados pessoais e médicos de aproximadamente 20 milhões de indivíduos, afetando os antigos servidores Cerner da Oracle Health. Os invasores exploraram credenciais de clientes roubadas para acessar um servidor legado ainda não migrado para a Oracle Cloud, exfiltrando informações sensíveis. Após a coleta dos dados, os criminosos exigiram resgates milionários em criptomoedas de hospitais, utilizando sites públicos como ferramenta de pressão contra as vítimas para forçar o pagamento.
A Cisco divulgou alertas de segurança urgentes sobre cinco vulnerabilidades críticas em seu sistema operacional NX-OS, presente em switches Nexus de data centers. Essas falhas podem permitir a execução remota de código, concedendo a invasores controle sobre os dispositivos. A exploração exige que recursos específicos, como NX-API, Next Generation OAM e MPLS OAM, estejam ativos. A recomendação da Cisco é clara: desativar imediatamente esses recursos, se não forem cruciais para a operação, e aplicar as atualizações de software disponíveis para mitigar os riscos.
David J. Rush, um ex-agente da CIA, confessou ser culpado de fraude eletrônica por orquestrar um programa de acesso especial fictício, desviando aproximadamente US$ 194 milhões do governo. Utilizando sua posição, Rush aprovava gastos sem supervisão, ludibriando um empreiteiro de defesa para adquirir ouro que ele subsequentemente se apropriava. A investigação resultou na descoberta de US$ 46 milhões em barras de ouro, além de vultosas somas em dinheiro, veículos e relógios em sua residência. Com a sentença marcada para janeiro, Rush pode enfrentar até 20 anos de prisão, destacando as falhas de segurança e controle em programas sensíveis.
Desde abril, o malware PoeLLM infectou mais de 3.000 servidores, com foco nos EUA e Europa Ocidental, explorando vulnerabilidades em sistemas como LiteLLM, Ollama e Gitea. Servidores comprometidos são cooptados para mineração de Monero através de XMRig e Iron miners, e posteriormente utilizados para identificar e explorar outras vulnerabilidades. A sofisticação do ataque reside na tática inovadora de ocultar endereços de comando e controle (C2) em arquivos de poesia no GitHub, onde quatro palavras são extraídas e convertidas em um endereço IPv4, dificultando a detecção e resposta a essa ameaça persistente que explora de forma astuta as inovações em IA.
Pesquisadores da STAR Labs identificaram o Novinarya, um stealer Android sofisticado que tem como alvo 81 aplicativos bancários e de criptomoedas iranianos. O malware se destaca por ocultar seu servidor de Comando e Controle (C2) fora do binário principal, utilizando um valor de manifesto criptografado que aponta para a biografia de um vendedor na plataforma legítima Basalam. Após o desempacotamento por um packer RC4, o Novinarya rouba credenciais via WebView de phishing e intercepta SMS OTP, tudo isso sem exigir permissões de acessibilidade ou sobreposição. Profissionais de segurança são alertados a bloquear o C2 real (theapi.the-x-services[.]xyz) e detectar o malware pelos hashes SHA-256 do payload descompactado.
Pesquisadores da Cisco Talos revelam que autores de malware estão inserindo instruções em texto simples, como comentários e "template spraying", para enganar ferramentas de análise baseadas em IA. A intenção é mascarar a natureza maliciosa dos códigos. Em testes com cinco LLMs e sete famílias de malware, uma instrução direta conseguiu desviar a IA para um veredito benigno em 35% das vezes, enquanto outras táticas se mostraram ineficazes. Este cenário exige que os sistemas de defesa tratem qualquer texto em amostras como evidência, e não como instrução, e que qualquer linguagem direcionada a um analisador seja vista como um alerta de detecção, reforçando a necessidade de uma IA mais robusta e menos suscetível a manipulações.
A ZeroQuarry apresentou sua metodologia de contenção de agentes de IA em pentesting, um modelo que independe da cooperação do próprio modelo. A abordagem se baseia em quatro camadas de segurança: workers dedicados apenas ao envio de dados, containers isolados, ferramentas com escopo e taxas limitadas via código e regras específicas por tarefa. A empresa atribui as falhas de sandbox de 2024, como as da OpenAI e Hugging Face, à priorização de capacidade sobre segurança. Com zero escapes em milhares de varreduras, a ZeroQuarry reitera a necessidade de ferramentas controladas para ações de risco, evitando a improvisação por parte dos agentes de IA, visando fortalecer a defesa corporativa.
A AWS acaba de lançar o Strands Box, um sandbox de código aberto que promete elevar a segurança no desenvolvimento e operação de agentes de IA. A solução emprega isolamento rigoroso em nível de sistema operacional, utilizando contenção via macOS Seatbelt, e aplica políticas Dogwood de granularidade fina para controlar o acesso a shell, Python, egress de rede e ferramentas MCP. Com isso, operações de risco, como `rm -rf`, são bloqueadas, exigindo decisões explícitas de deleção arquivo a arquivo. Além disso, a ferramenta limita atividades como postagens no Slack por meio de regras temporais e gerencia credenciais de forma segura, injetando segredos via um gateway de egress para que os agentes de IA jamais acessem diretamente chaves e tokens sensíveis. A configuração é centralizada em `box.toml` e `policy.dw`, assegurando que a mesma política acompanhe os agentes em diversas plataformas.
A Anthropic acaba de lançar a 'Missão Cyber', um conjunto de iniciativas para fortalecer a segurança digital. Destaca-se o OSS Scanner, um serviço gratuito que reporta vulnerabilidades em projetos de código aberto. Alimentado pelos modelos mais avançados da empresa, ele entrega relatórios detalhados, incluindo provas de conceito e recomendações de correção, com uma impressionante taxa de verdadeiro positivo de 90%. Adicionalmente, foi apresentado o Critical Infrastructure Defense Program, que integra modelos Claude e especialistas para apoiar provedores de segurança de Tecnologia Operacional (OT), como Dragos, Nozomi Networks e Rockwell Automation, reforçando a proteção de infraestruturas críticas.
Zohar Pinhasi, CEO da MonsterCloud, empresa especializada em recuperação de dados após ataques de ransomware, foi formalmente acusado de fraude. As alegações indicam que, contrariando as promessas de utilizar ferramentas exclusivas para descriptografia, a companhia frequentemente negociava e efetuava pagamentos de resgate diretamente aos cibercriminosos. Embora os termos contratuais mencionassem a possibilidade de contato com os atacantes como último recurso, a denúncia sugere que esta prática era a abordagem inicial da MonsterCloud, comprometendo a transparência com seus clientes e levantando sérias questões sobre a ética e legalidade de suas operações no combate ao ransomware.
Um cidadão russo de 28 anos, supostamente envolvido com o grupo de ransomware Qilin, foi extraditado do Japão para a Alemanha em 2 de outubro. A extradição marca um avanço significativo na repressão internacional a crimes cibernéticos, especialmente contra operações de ransomware que impactam empresas e infraestruturas críticas globalmente. O indivíduo enfrentará acusações relacionadas às atividades do grupo.
A Anthropic, desenvolvedora da IA Claude, atualizou sua política de uso para combater abusos e reforçar a segurança. As novas diretrizes proíbem explicitamente o abuso verbal prolongado do modelo, além de coibir a utilização da tecnologia para interferência eleitoral, desenvolvimento de softwares de armas e vigilância. A medida visa garantir um uso ético e responsável das plataformas de IA, refletindo a crescente preocupação com a segurança e integridade das interações digitais.
A Let's Encrypt anunciou a redução da validade de seus certificados de 90 para 64 dias, a partir de 10 de fevereiro de 2027. Testes opcionais para essa mudança iniciarão em 14 de outubro de 2026. A organização planeja uma nova diminuição, para 45 dias, em 2028. Essa alteração exige atenção redobrada na gestão de infraestruturas, pois renovações configuradas com agendamentos fixos, em vez de utilizar o protocolo ACME com Extensões de Informações de Renovação (ARI), podem ser interrompidas, gerando interrupções no serviço e falhas de segurança.