A pesquisa da TASZK Security Labs sobre a câmera inteligente Xiaomi C400 revelou três vulnerabilidades críticas no protocolo de configuração proprietário miIO. As falhas incluem um bypass de autenticação no handshake, um PRNG criptograficamente fraco e um heap buffer overflow que leva à corrupção controlada de metadados de heap e execução remota de código (RCE) confiável via Wi‑Fi. Explorando esses defeitos no design do protocolo e no comportamento do alocador, um atacante dentro do alcance de rádio pode vencer a corrida de configuração inicial ou abusar de um reset de fábrica para obter acesso root completo. Isso permite a implantação de um "cloud jailbreak" persistente e o redirecionamento de vídeo e controle para uma infraestrutura auto-hospedada, efetivamente isolando a nuvem da Xiaomi.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
599 notícias encontradas
O pesquisador de segurança Jeremiah Fowler descobriu três bancos de dados desprotegidos e expostos publicamente, contendo um total de 3,7 milhões de logs de chat, gravações de áudio e transcrições de chamadas telefônicas de 2024 a 2026. Todos os arquivos continham referências aos serviços da Sears Home Services. O acesso público foi removido após a solicitação do pesquisador, e seu relatório foi encaminhado ao responsável pelo gerenciamento do chatbot de IA.
A Qihoo 360, uma das maiores empresas de cibersegurança da China, distribuiu acidentalmente um certificado SSL privado wildcard altamente sensível no instalador público de seu produto OpenClaw wrapper. A chave pode ser recuperada por qualquer pessoa com uma ferramenta de extração básica. Este incidente ocorre após o fundador da Qihoo ter prometido que a plataforma nunca vazaria senhas.
A ByteDance atrasou o lançamento global do Seedance 2.0, seu modelo viral de vídeo com IA, após estúdios de Hollywood, incluindo a Disney, enviarem notificações extrajudiciais por uso não autorizado de IP protegido por direitos autorais.
A Meta anunciou o fim da criptografia de ponta a ponta nas DMs do Instagram devido à baixa adoção. A funcionalidade havia sido implementada para um subconjunto de usuários e exigia ativação manual para cada conversa. Embora a Meta ofereça suporte à criptografia de ponta a ponta no WhatsApp, a empresa tem sido ambígua sobre o progresso dessa implementação no Messenger e em outros aplicativos.
Atacantes acessaram um segmento de rede não crítico da Loblaw e roubaram dados de contato de clientes, incluindo nomes, números de telefone e endereços de e-mail. ️
Registros hackeados do Office of Industry Partnership do DHS, obtidos pela organização Distributed Denial of Secrets, expõem mais de 1.400 contratos financiados, totalizando US$ 845 milhões, que abrangem de 2004 até o final de 2025. Isso inclui premiações de maio de 2025 para dispositivos móveis de coleta biométrica, sistemas de perfil de passageiros por CCTV de aeroporto com IA, e um data lake nacional de chamadas 911 com capacidades de policiamento preditivo. O vazamento também revela mais de 6.000 empresas que fizeram lances com a agência, mostrando a amplitude do interesse do setor privado em trabalhos de vigilância e tecnologias do DHS que foram consideradas, mas nunca financiadas. As divulgações ocorrem em meio ao aumento de US$ 165 bilhões no financiamento do DHS e à controvérsia contínua sobre agentes coletando dados visuais e biométricos de manifestantes, reacendendo debates sobre liberdades civis em torno de programas de triagem comportamental assistidos por IA que falharam repetidamente em revisões independentes.
A Qualys identificou nove vulnerabilidades no AppArmor do Linux, habilitado por padrão em distribuições como Ubuntu, Debian e SUSE. As falhas envolvem um problema de *confused-deputy* onde pseudo-arquivos world-writable permitem a usuários não privilegiados manipular perfis, resultando em potencial escalada de privilégios e ataques de negação de serviço. Recomenda-se a atualização imediata do kernel e auditorias de permissões para mitigar esses riscos, com os patches já integrados ao Linus's tree.
A equipe de inteligência de ameaças da Outpost24 descobriu uma campanha de phishing multifacetada que começa com e-mails temáticos do JP Morgan validados por DKIM. Estes e-mails abusavam de links do Cisco Secure Email Gateway, encadeando-se através de rastreamento Nylas, infraestrutura comprometida de uma empresa de desenvolvimento indiana e um domínio legado re-registrado antes de chegar a uma infraestrutura protegida por Cloudflare. Um passo de "validação humana" anti-bot filtra a análise automatizada e, por fim, entrega uma página altamente convincente de coleta de credenciais do Microsoft 365 , provavelmente impulsionada pelo kit Kratos Phishing-as-a-Service .
Pesquisadores do InfoGuard Labs descriptografaram os arquivos de regras CLIPS criptografados com AES-256-CBC, presentes nos agentes 8.7 e 8.8 do Palo Alto Cortex XDR (versão de conteúdo 1790-16658). A análise revelou whitelists globais hardcoded que isentavam qualquer processo com `:\Windows\ccmcache` em sua linha de comando de aproximadamente metade das detecções BIOC, incluindo regras de prevenção de dump de LSASS mapeadas ao MITRE ATT&CK T1003/TA0006. A whitelist global foi removida no Cortex XDR Agent 9.1 (versão de conteúdo 2160), mas exceções de regras individuais ainda podem ser exploradas por atacantes com conhecimento das regras em texto puro. Defensores que usam agentes anteriores à versão 9.1 devem atualizar imediatamente. Organizações em versões corrigidas precisam auditar a telemetria da linha de comando de processos para injeção do caminho `ccmcache` e considerar qualquer EDR de "caixa fechada" como uma camada de defesa, não como um controle completo. ️️
O Companies House do Reino Unido, a agência responsável pela incorporação e dissolução de empresas listadas no país, retirou seu painel WebFiling do ar devido a uma vulnerabilidade ️. Esta falha permitia que um usuário acessasse os painéis de outras empresas ao selecionar “file for another company” e pressionar repetidamente a tecla “voltar” quando solicitado por um código de autenticação. Esse processo os redirecionava para o painel da outra empresa, permitindo que atacantes explorassem essa brecha para visualizar e editar informações corporativas .
A Socket identificou 72 extensões Open VSX maliciosas adicionais, ativas desde 31 de janeiro de 2026, como parte de uma campanha GlassWorm intensificada. Essa campanha explora `extensionPack` e `extensionDependencies` no `package.json` para encadear extensões aparentemente inofensivas, transformando-as em mecanismos de entrega para malware transitivo uma vez que a confiança é estabelecida. O malware continua a exibir características clássicas do GlassWorm, como verificações de localidade russa, transações Solana usadas como dead-drop resolvers para resiliência de C2, e caracteres Unicode invisíveis empregados para ocultar payloads, agora com maior ofuscação e rotação de carteiras para evadir a detecção. ️ Enquanto isso, a Aikido conectou o mesmo ator a commits de cobertura gerados por LLM em 151 repositórios GitHub e dois pacotes npm (@aifabrix/miso-client, @iflow-mcp/watercrawl-watercrawl-mcp), entre 3 e 9 de março de 2026, visando credenciais, tokens e segredos.
O GitHub está registrando um aumento significativo de repositórios maliciosos que se passam por projetos legítimos, distribuindo exclusivamente binários infectados para Windows. Esses repositórios frequentemente omitem instruções de build e detalhes técnicos, empregando texto gerado por LLMs para simular autenticidade. Algumas dessas campanhas visam ecossistemas macOS/Linux, como o Homebrew, mas continuam a fornecer apenas executáveis para Windows, sugerindo uma operação de baixo esforço ou automatizada. Os cibercriminosos exploram atualizações de README e padrões de nomeação de arquivos zip reconhecíveis para manipular o ranking de buscas, utilizando por vezes contas antigas ou comprometidas. Apesar de muitos downloads já serem barrados por proteções de navegadores e antivírus (AV), é crucial que os desenvolvedores verifiquem rigorosamente os repositórios e os binários para evitar serem comprometidos. ️
O grupo ShinyHunters reivindicou a responsabilidade por uma violação na Telus Digital, alegando o roubo de até 1 petabyte de dados . Entre as informações supostamente comprometidas estão gravações de suporte ao cliente, código-fonte e registros de funcionários, incluindo resultados de verificações de antecedentes realizadas pelo FBI .
A Campanha Phexia, provavelmente ligada ao APT28, emprega uma cadeia de ataque de quatro estágios no macOS. O processo inicia-se com um prompt ClickFix que engana usuários para colar um payload osascript ofuscado em base64 no Terminal. Isso estabelece persistência via LaunchAgent em ~/Library/LaunchAgents/com.components.campaign-id.plist e consulta um bot do Telegram para atualizações de domínios C2 em tempo real. O implante usa tccutil reset All para limpar as permissões TCC e fazer reaparecer as caixas de diálogo de permissão. Ele disfarça um diálogo de coleta de credenciais como Preferências do Sistema, utilizando 150 loops de repetição para capturar a senha do usuário macOS. A cada 60 segundos, ele puxa e executa um payload osascript do Phexia Stealer, que visa todas as carteiras de criptomoedas, navegadores, Keychain e dados de autenticação do Telegram. Defensores devem monitorar a atividade de launchctl load que escreve em ~/Library/LaunchAgents, executar alertas para tccutil reset All, bloquear domínios hospedados em vdsina[.]com na camada DNS e tratar qualquer prompt de Terminal para colar código de um site como um IOC imediato.
A Endor Labs identificou 88 novos pacotes npm maliciosos em três ondas PhantomRaven (Ondas 2–4), publicadas entre novembro de 2025 e fevereiro de 2026. Desses, 81 pacotes ainda estão ativos e dois servidores C2 permanecem operacionais, ambos instâncias AWS EC2 executando HTTP em texto claro na porta 80. A campanha explora Remote Dynamic Dependencies (RDD), como entradas de URL HTTP no package.json, que fazem com que o próprio npm busque e execute um payload de 259 linhas para coleta de credenciais da infraestrutura do atacante no momento da instalação. Isso exfiltra e-mails de desenvolvedores, tokens de CI/CD e impressões digitais completas do sistema via canais GET/POST/WebSocket triplamente redundantes para os endpoints PHP jpd.php e npm.php. Para defesa, as organizações devem rejeitar qualquer pacote npm com dependências de URL não pertencentes a um registry, bloquear o tráfego HTTP de saída para domínios que correspondam ao padrão de C2 com tema de artefato e auditar pipelines de CI/CD para exposição de tokens em mais de 50 contas npm descartáveis atribuídas a este operador. ️
Sites de phishing, que se passavam pelo Starbucks Partner Central, capturaram credenciais de funcionários, permitindo que terceiros não autorizados acessassem contas de colaboradores entre 19 de janeiro e 11 de fevereiro. A intrusão expôs nomes, números de CPF, datas de nascimento e detalhes bancários e de roteamento para 889 funcionários.
Forças policiais desativaram o serviço de proxy SocksEscort , que vendia tráfego tunelado através de 369.000 roteadores domésticos e de pequenas empresas infectados em 163 países desde pelo menos 2021. A Operação Lightning apreendeu 34 domínios, 23 servidores e congelou US$ 3,5 milhões em criptoativos, valor ligado a mais de €5 milhões em vendas de proxy . Criminosos utilizavam a rede para fraude, ransomware, DDoS e CSAM, explorando falhas de RCE e command injection em cerca de 1.200 modelos de roteadores e, em alguns casos, instalando firmware personalizado que desabilitava permanentemente as atualizações.
Servidores MCP rapidamente se tornaram a camada de integração padrão para agentes de IA, mas um escaneamento em larga escala de 1.808 servidores revela que 66% expõem problemas de segurança. Os padrões mais arriscados incluem execução de código, fluxos de dados tóxicos entre servidores e prompt injection em descrição de ferramentas ️, que permitem exfiltração de dados, ataques à cadeia de suprimentos e até RCE zero-click via clientes como IDEs e agentes de desktop. Incidentes reais demonstram que falhas no estilo MCP01–MCP06 já estão sendo exploradas em produção . Equipes com foco em segurança devem tratar o MCP como uma superfície de ataque ativa: verificar servidores contra o MCP Security Registry, limitar estritamente o escopo de tokens, testar prompts de sistema e revisar rigorosamente as alterações de ferramentas e configurações antes de conceder acesso autônomo.
A Microsoft relançou o hotpatch KB5084597 para Windows 11 24H2/25H2 e Enterprise LTSC 2024, visando corrigir três falhas RRAS RCE (CVE-2026-25172, CVE-2026-25173 e CVE-2026-26111). ️ Essas vulnerabilidades permitem que um atacante autenticado no domínio induza usuários a se conectar a um servidor malicioso através do RRAS Snap-in, destacando a urgência da atualização.
