A Rapid7 Labs identificou uma campanha ativa que comprometeu mais de 250 sites legítimos WordPress em 12 países . Essa operação injeta um falso Cloudflare CAPTCHA ClickFix que engana usuários Windows para que colem um comando PowerShell. Este comando, por sua vez, baixa o loader de shellcode DoubleDonut, que entrega o Vidar Stealer v2, um stealer .NET recém-identificado chamado Impure Stealer, e um novo stealer C++ específico para a campanha, denominado VodkaStealer. A cadeia de ataque opera quase inteiramente na memória, injetando payloads em svchost.exe através de VirtualAllocEx e CreateRemoteThread para evadir a detecção baseada em arquivos. O JavaScript do ClickFix também filtra ativamente cookies de administração do WordPress, user agents de bots conhecidos e referenciadores de wp-admin para evitar alertar os proprietários dos sites. Para mitigar, administradores WordPress devem restringir o acesso público a wp-admin, aplicar MFA, auditar plugins por versões vulneráveis e revisar as regras YARA e IOCs publicadas pela Rapid7.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
599 notícias encontradas
A Operação Synergia III, um esforço coordenado pela INTERPOL durante seis meses (julho de 2025 a janeiro de 2026) e abrangendo 72 países, resultou na apreensão de 45.000 IPs e servidores maliciosos, 94 prisões, 110 suspeitos sob investigação ativa e mais de 200 dispositivos e servidores confiscados. Esta ação duplicou o escopo da Operação Synergia II de 2024. A infraestrutura alvo incluía sites de phishing, redes de ransomware e operações de engenharia social , com ações notáveis em Macau (33.000 sites fraudulentos identificados), Bangladesh (40 prisões) e Togo (desmantelamento de um esquema de romance scam e sextortion). Em uma operação separada, porém simultânea, autoridades europeias e norte-americanas desmantelaram a SocksEscort, uma rede de proxy residencial utilizada para lavar tráfego malicioso, apreendendo 34 domínios, 23 servidores e aproximadamente US$ 3,5 milhões em criptomoeda .
O piloto de votação eletrônica de Basel-Stadt falhou ao descriptografar 2.048 cédulas online de referendos suíços. O incidente ocorreu porque três pendrives que continham o código correto para o processo de descriptografia apresentaram mau funcionamento, mesmo com o apoio da equipe de TI. ️
O grupo de ransomware AiLock afirma ter roubado 129GB de dados do England Hockey e ameaça publicá-los caso o resgate não seja pago. A organização confirmou estar conduzindo uma investigação ativa sobre o incidente.
O guia de endurecimento da Mandiant para 2026 aborda cinco áreas de foco principais para a defesa contra ataques cibernéticos destrutivos : endurecimento de ativos expostos externamente, proteções de ativos críticos e backups, controles de movimento lateral em ambientes on-premises, proteções de credenciais e contas, e segurança de pipelines Kubernetes/CI/CD. O guia oferece controles prescritivos e acionáveis , abrangendo a imposição de MFA, arquitetura de enclave de virtualização, endurecimento de AD CS, restrição de NTLM, desativação de WDigest e implantação de LAPS, cada um emparelhado com oportunidades de detecção mapeadas para o MITRE ATT&CK. Organizações que operam ambientes híbridos ou de nuvem devem considerar este como um guia de referência contínuo , especialmente devido à cobertura do guia sobre ataques de troca de disco em nível de hypervisor, arquitetura de backup imutável e cenários de comprometimento da cadeia de suprimentos de CI/CD.
Pesquisadores descobriram nove problemas cross-tenant no Google Looker Studio que permitiam a execução de SQL arbitrário em fontes de dados conectadas e projetos GCP mais amplos, incluindo BigQuery, Spanner, PostgreSQL, MySQL e Google Sheets ️. Atacantes poderiam sequestrar relatórios, reutilizar credenciais armazenadas e disparar a exfiltração de dados com um clique por meio de relatórios manipulados e código do lado do navegador ️.
Em 2024, a empresa chinesa de CDN Funnull adquiriu Polyfill[.]io e, em seguida, utilizou cdn.polyfill[.]io para injetar JavaScript malicioso que redirecionava os visitantes para páginas de jogos de azar e conteúdo adulto. ️ A Hudson Rock, posteriormente, ligou a Funnull a operadores norte-coreanos, baseando-se em dados do infostealer LummaC2 obtidos de um dispositivo de hacker norte-coreano comprometido. Essa intrusão expôs os logins para o DNS da Funnull e o tenant Cloudflare do Polyfill. O tráfego foi direcionado para sites de apostas do Suncity Group, visando lavar grandes volumes de criptomoedas de volta para a Coreia do Norte, e também revelou um agente norte-coreano separado operando dentro da exchange de criptomoedas Gate.
A Hunt.io descobriu um diretório aberto exposto em 203.161.50[.]145 contendo um toolkit completo de exploração do Roundcube pelo APT28. Este toolkit se sobrepõe a 14 TTPs (Táticas, Técnicas e Procedimentos) observadas na Operação RoundPress, que visava o Serviço Estatal de Migração da Ucrânia. Os ataques utilizavam payloads de XSS que simultaneamente coletavam credenciais através de formulários de preenchimento automático ocultos, instalavam regras persistentes de encaminhamento Sieve para advenwolf@proton[.]me, exfiltravam e-mails em massa via API viewsource, extraíam segredos TOTP, roubavam listas de endereços e implantavam stealers de credenciais para Chrome/Firefox. ️️ Novas capacidades não previamente ligadas ao APT28 incluem um ataque de side-channel de seletor CSS para extração de tokens CSRF, um backdoor Linux baseado em Go com mecanismos de persistência via cron, systemd e SELinux, além de scripts de detecção de escape de contêineres. Estes scripts indicam um direcionamento regular a ambientes Docker e Kubernetes. Defensores que utilizam Roundcube devem revisar imediatamente todas as regras de encaminhamento Sieve, implementar uma Content Security Policy (CSP) estrita que bloqueie eval() e o carregamento de recursos externos, monitorar solicitações em massa da API viewsource e cadeias de @import CSS com parâmetros de consulta incrementais. Além disso, devem considerar que redefinições de senha são insuficientes sem um recadastro completo de 2FA e invalidação de sessão.
O BeatBanker é um Trojan Android de modo duplo, distribuído através de uma página falsa da Google Play Store, que mira usuários brasileiros. Uma vez ativo, ele sobrepõe telas falsas em aplicativos de criptomoedas como Binance e Trust Wallet para trocar silenciosamente endereços de carteiras de destino USDT, enquanto também implementa o BTMOB RAT para acesso remoto completo, incluindo câmera, microfone, GPS e limpeza remota de dados. Para evitar que o sistema operacional encerre seu processo em segundo plano, o malware reproduz um loop de áudio inaudível de 5 segundos. Considere solicitações não solicitadas de permissão de Acessibilidade como um sinal de alerta imediato e evite instalar APKs de sites de terceiros via sideloading.
A campanha PhantomRaven, uma operação contínua de ataque à cadeia de suprimentos NPM ativa desde agosto de 2025, implantou 88 pacotes maliciosos adicionais em quatro ondas de ataque. A campanha utiliza slopsquatting para imitar projetos populares como Babel e GraphQL Codegen, empregando nomes de pacotes sugeridos por LLMs para enganar desenvolvedores. Para evadir a inspeção automatizada, a PhantomRaven emprega a técnica de Remote Dynamic Dependencies (RDD), onde o package.json aponta suas dependências para URLs externas controladas pelos atacantes. Isso permite que o malware seja baixado e executado durante o npm install, em vez de ser incorporado diretamente ao pacote. O payload coleta arquivos .gitconfig, .npmrc, variáveis de ambiente e tokens de CI/CD de plataformas como GitHub, GitLab, Jenkins e CircleCI, exfiltrando-os para uma infraestrutura C2 hospedada em EC2. Atualmente, 81 desses pacotes ainda permanecem ativos no registro.
Weightsquatting é um ataque na cadeia de suprimentos que manipula os pesos do espaço de tokens em LLMs open-weight. O objetivo é direcionar a saída da geração de código para nomes de pacotes escolhidos pelo atacante, e essa manipulação sobrevive à conversão de formato, quantização de 4 bits e exportação GGUF. Modelos como Llama 3.2 e Qwen 2.5 aceitaram as edições "envenenadas" mantendo a coerência, enquanto modelos DeepSeek ou falharam visivelmente ou conseguiram contornar a manipulação. Empresas que utilizam assistentes de codificação locais devem implementar uma validação comportamental rotineira dos artefatos do modelo, comparando-os com saídas de dependências seguras conhecidas, antes de colocá-los em produção. ️
Quatro incidentes em 2026, envolvendo Excel Copilot, Chrome Gemini, Microsoft Copilot Personal e Perplexity Comet, revelaram um problema arquitetural comum: agentes de IA herdam permissões extensas (como acesso a arquivos, network egress, preenchimento automático de credenciais e acesso a câmera/microfone) e não conseguem distinguir de forma confiável instruções legítimas do usuário de conteúdo injetado por atacantes. Isso permite exfiltração zero-click, sequestro de sessão e tomada completa de cofres de credenciais por meio de indirect prompt injection (OWASP LLM01:2025). Embora todas as quatro vulnerabilidades tenham sido corrigidas, a lacuna estrutural persiste: 83% das organizações planejam implantar IA agentic, mas apenas 29% se sentem preparadas para protegê-la. Equipes de segurança devem impor restrições de rede outbound em aplicações com IA, auditar os escopos de permissão dos agentes para garantir o princípio do menor privilégio e tratar fontes de dados não confiáveis (documentos, convites de calendário e URLs) como potenciais vetores de injection em qualquer workflow agentic. ️
Hackers atacaram a Bell Ambulance, em Wisconsin, e roubaram dados sensíveis de cerca de 238.000 pessoas, incluindo números de Social Security (SSN), documentos de identidade, detalhes financeiros, informações médicas e de seguro. A violação foi detectada em fevereiro de 2025, com as notificações sendo enviadas a partir de abril, à medida que mais vítimas eram identificadas. A gangue de ransomware Medusa reivindicou o ataque, exigindo um resgate de US$ 400.000 por 219 GB de dados roubados.
A CVE-2025-68402 revela um bypass de autenticação na branch edge do FreshRSS . A vulnerabilidade surgiu de uma alteração no nonce de login, que passou de uma string hexadecimal SHA-1 de 40 caracteres para uma SHA-256 de 64 caracteres. Essa mudança, combinada com o limite de entrada de 72 bytes do bcrypt ️, resultou em dados dependentes da senha sendo truncados. Consequentemente, a função password_verify() retornava 'true' para qualquer senha até que a ordem de concatenação fosse corrigida .
A fabricante de pneus Michelin confirmou que atacantes exploraram uma vulnerabilidade zero-day no Oracle E-Business Suite , como parte de uma campanha mais ampla liderada pelo grupo Cl0p e ligada ao FIN11. Eles acessaram um pequeno volume de dados não sensíveis do ambiente da empresa. O grupo Cl0p alega ter vazado mais de 315GB de arquivos da Michelin .
O WhatsApp implementou contas gerenciadas pelos pais para crianças menores de 13 anos, concedendo aos pais controle protegido por PIN sobre contatos, participação em grupos e alertas de atividade ️, mantendo a criptografia de ponta a ponta em todas as mensagens .
A equipe de hackers Handala, ligada ao Irã, reivindicou ataques contra a Stryker Corporation e a Verifone em 11 de março. A Stryker confirmou um incidente de rede, enquanto a Verifone negou qualquer violação, apesar de terem sido divulgadas capturas de tela de painéis de administração internos como prova. ️
Em menos de um dia após os ataques "Operation Epic Fury" dos EUA e Israel contra o Irã, o grupo Camaro Dragon direcionou entidades do Catar com iscas com temas do conflito , entregando uma variante do PlugX via DLL hijacking de um binário legítimo do Baidu NetDisk. Paralelamente, uma campanha separada ligada à China implementou o Cobalt Strike através de um novo loader baseado em Rust, explorando o DLL hijacking de nvdaHelperRemote.dll, um componente do leitor de tela NVDA, anteriormente observado em pouquíssimas operações chinesas. Ambos os ataques utilizaram iscas geradas por IA, que se passavam por governos regionais, para se misturar às comunicações rápidas de crise. Essa mudança reflete tanto a coleta de inteligência oportunista quanto uma alteração mais ampla nas prioridades de coleta, focando na posição do Catar na intersecção de potências globais concorrentes. Os defensores devem considerar o conflito iraniano como um tema ativo de isca geopolítica, reforçar a cobertura de EDR e MFA, e revisar os IoCs publicados pela Check Point para ambas as campanhas.
Um ex-engenheiro de software do DOGE supostamente exfiltrou dois bancos de dados altamente restritos do Seguro Social, incluindo o Numident e o Master Death File, para um pendrive e gabou-se de reutilizá-los em um emprego de empreiteiro do governo.
Um investigador disfarçado da unidade de Investigações do Departamento de Segurança Interna (DHS) empregou imagens de uma adolescente de 13 anos geradas por IA para atrair homens adultos a conversas online. Usando as imagens, o investigador criou um perfil na plataforma social Kik e obteve sucesso na captura de um adulto que estava distribuindo CSAM. Embora operações disfarçadas como esta não sejam novidade, no passado, os investigadores dependiam de fotos próprias ou de colegas que pudessem passar por menores de idade, expondo-os a potenciais riscos. A utilização da IA representa uma mudança na tática operacional.
