O patch 2026 de março da Microsoft na terça-feira aborda vulnerabilidades 84, incluindo 2 de dia zero público. Hacktivistas iranianos afirmam ter apagado dispositivos 200,000+ na gigante da tecnologia médica Stryker. Firewalls FortiGate explorados para roubar credenciais AD/LDAP. O navegador de IA da Perplexity foi levado a phishing em menos de 4 minutos. Além disso: botnet KadNap, ataques à cadeia de suprimentos npm, exploração n8n RCE, repressão fraudulenta do Meta, acordo $32B Wiz do Google e assassino BlackSanta EDR visando departamentos de RH.
O patch 2026 de terça-feira da Microsoft corrige falhas de segurança 84: 8 Crítico, 76 Importante. Duas vulnerabilidades foram divulgadas publicamente antes que os patches estivessem disponíveis. Todas as entidades regulamentadas pelo NIS2 devem priorizar a implantação imediata.
A Microsoft lançou sua atualização de segurança 2026 de março, abordando Vulnerabilidades 84 em todo o ecossistema Windows. A quebra revela uma forte ênfase na escalada de privilégios – um indicador claro de que os atacantes estão concentrados no movimento lateral pós-comprometimento.
| Categoria | Contar | Nível de risco |
|---|---|---|
| Escalação de privilégios | 46 | Alto – permite movimento lateral |
| Execução Remota de Código | 18 | Crítico — permite o acesso inicial |
| Divulgação de informações | 10 | Médio — permite reconhecimento |
| Falsificação | 4 | Médio |
| Negação de serviço | 4 | Médio |
| Ignorar recurso de segurança | 2 | Alto |
CVE-2026-26127 (CVSS 7.5) — Uma vulnerabilidade de negação de serviço em .LÍQUIDO que foi divulgado publicamente antes do patch. Os invasores podem travar serviços baseados em .NET remotamente, impactando a disponibilidade de aplicativos web e APIs construídas na estrutura.
CVE-2026-21262 (CVSS 8.8) - Um Elevação de Privilégio vulnerabilidade no servidor SQL. Com uma pontuação CVSS alta e divulgação pública, isso é particularmente perigoso para organizações que executam o Servidor SQL em ambientes de produção. Um invasor autenticado pode escalar para privilégios de administrador de banco de dados.
Além disso, a Microsoft abordou Vulnerabilidades de cromo/borda 10 separadamente, trazer a carga total de correção para 94 corrige esse ciclo.
A empresa de tecnologia médica Stryker foi alvo de Handala, um grupo hacktivista pró-Palestina ligado ao Irã, com malware de limpeza. O grupo afirma ter apagado em dispositivos 200,000. Se confirmado, este será um dos ataques mais devastadores contra o sector da saúde até à data.
A Stryker — uma empresa de tecnologia médica Fortune 500 que fabrica equipamentos cirúrgicos, implantes e infraestrutura hospitalar — foi atingida por um ataque destrutivo do limpador. O grupo hacktivista Handala, ligado aos interesses do Estado iraniano, assume a responsabilidade e alega que os dispositivos 200,000+ na rede da Stryker foram apagados.
Este ataque carrega enormes implicações para a segurança do paciente. Os produtos da Stryker estão integrados em salas de cirurgia, unidades de terapia intensiva e sistemas de planejamento cirúrgico em todo o mundo. A interrupção de seus sistemas internos pode resultar em atrasos nas atualizações de dispositivos, cadeias de suprimentos prejudicadas e comprometimento da segurança dos produtos.
Sob NIS2, os cuidados de saúde são classificados como setor essencial. Os fabricantes de dispositivos médicos e as suas cadeias de abastecimento enfrentam requisitos obrigatórios de segurança cibernética. Este ataque ilustra exatamente o porquê:
Se a sua organização utiliza produtos Stryker, entre em contato com seu representante de conta Stryker imediatamente para compreender o impacto nas atualizações de produtos, serviços de suporte e continuidade da cadeia de suprimentos. Documente esta avaliação como parte de suas obrigações de gerenciamento de risco da cadeia de suprimentos NIS2.
SentinelOne descobriu uma campanha que abusa de dispositivos FortiGate NGFW para violar redes e extrair arquivos de configuração contendo Credenciais da conta de serviço do Active Directory e LDAP. Os alvos incluem prestadores de serviços de saúde, governamentais e de serviços gerenciados.
Pesquisadores de segurança da SentinelOne descobriram uma campanha sistemática visando Firewalls de próxima geração Fortinet FortiGate. Os invasores estão explorando vulnerabilidades nesses dispositivos para extrair arquivos de configuração, que contêm texto simples ou credenciais de conta de serviço recuperáveis para integração AD/LDAP.
A ironia é devastadora: os próprios dispositivos implantados para proteger as redes estão sendo usados para comprometê-las. Depois que os invasores obtêm credenciais AD/LDAP das configurações do FortiGate, eles obtêm acesso privilegiado a todo o ambiente do Active Directory.
Os pesquisadores da Guardio demonstraram que o navegador Comet AI do Perplexity pode ser manipulado para conduzir um ataque de phishing em menos de 4 minutos, explorando uma vulnerabilidade que eles apelidaram de “Agentic Blabbering”.
Pesquisadores de segurança do Guardio Labs publicaram uma prova de conceito devastadora mostrando como Cometa da Perplexidade – um navegador da Web com tecnologia de IA – pode ser induzido a executar um esquema de phishing. O ataque explora uma falha fundamental de design nos navegadores de IA: sua tendência de narrar suas ações, o que inadvertidamente reduz as grades de segurança.
A técnica, apelidada "Balgar de agente", funciona porque os navegadores de IA são projetados para explicar o que estão fazendo. Os invasores criam prompts que exploram essa natureza conversacional, enganando a IA para que trate instruções maliciosas como tarefas de navegação legítimas. O resultado: o próprio navegador de IA se torna o vetor de phishing.
O Black Lotus Labs da Lumen descobriu a campanha de malware KadNap visando roteadores Asus, construindo um botnet proxy de Dispositivos infectados 14,000+. O malware usa um protocolo Kademlia DHT personalizado para comando e controle resilientes.
Uma nova cepa de malware apelidada KadNap tem como alvo roteadores de consumo e pequenas empresas da Asus, com o Black Lotus Labs da Lumen identificando mais de dispositivos infectados 14,000 — 60%, dos quais estão localizados nos Estados Unidos. O malware converte roteadores comprometidos em nós em um botnet proxy, permitindo que invasores direcionem tráfego malicioso por meio de endereços IP residenciais e comerciais legítimos.
O uso de um protocolo Kademlia Distributed Hash Table (DHT) personalizado torna particularmente difícil interromper. Ao contrário das botnets tradicionais com comando e controle centralizados, a arquitetura descentralizada do KadNap significa que não há um único servidor para derrubar.
Uma nova onda de ataques à cadeia de abastecimento apelidada Fantasma Raven plantou pacotes maliciosos 88 no registro npm, projetados para exfiltrar dados de máquinas de desenvolvedores JavaScript e ambientes CI/CD.
A campanha PhantomRaven representa uma sofisticada ataque à cadeia de fornecimento de software visando o ecossistema npm. Os pacotes maliciosos identificados pelo 88 usam técnicas de typosquatting e confusão de dependências para induzir os desenvolvedores a instalarem bibliotecas backdoor que exfiltram variáveis de ambiente, chaves SSH e tokens API.
Para organizações que criam aplicações web e microsserviços, esta é uma ameaça direta à integridade de código e segurança de pipeline de CI/CD. Uma única estação de trabalho de desenvolvedor comprometida pode levar a compilações de produção envenenadas.
npm audite considere um proxy de registro privadoCISA adicionou uma vulnerabilidade de execução remota de código explorada ativamente no plataforma de automação de fluxo de trabalho n8n ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), ordenando que as agências federais corrijam imediatamente.
A plataforma de automação n8n — amplamente utilizada para orquestração de fluxo de trabalho, integração API e gerenciamento de pipeline de dados — tem um vulnerabilidade crítica RCE que está sendo ativamente explorada em estado selvagem. A inclusão do CISA no catálogo KEV significa que isso não é teórico – os invasores estão aproveitando essa falha agora.
Instâncias n8n geralmente são implantadas com amplo acesso a sistemas internos, tornando-os alvos de alto valor. Uma instância n8n comprometida pode dar aos invasores acesso a bancos de dados conectados, APIs, serviços em nuvem e aplicativos internos.
Em uma operação significativa de aplicação da lei, Meta desativou contas 150,000 ligados a centros fraudulentos do Sudeste Asiático – principalmente operações de abate de porcos e fraudes românticas. A Polícia Real Tailandesa prendeu 21 indivíduos em ataques coordenados, apoiados por autoridades de Países 11.
Embora este seja um desenvolvimento positivo para a segurança da plataforma, a escala – contas 150,000 – sublinha o quão profundamente enraizadas estas operações se tornaram. Para as organizações, a principal conclusão é que comprometimento de e-mail comercial (BEC) e ataques de engenharia social muitas vezes provêm da mesma infra-estrutura criminosa.
O Google concluiu oficialmente seu Aquisição da Wiz por US$ 32 bilhões, a startup de segurança em nuvem que se tornou uma das empresas de segurança cibernética de crescimento mais rápido da história. A Wiz continuará operando como uma marca independente dentro do Google Cloud, mantendo sua plataforma de segurança multinuvem que funciona em AWS, Azure e GCP.
Este acordo remodela o cenário da segurança na nuvem. Com a plataforma de proteção de aplicativos nativa da nuvem (CNAPP) da Wiz integrada ao Google Cloud, as organizações agora enfrentam decisões estratégicas sobre dependência de fornecedor e segurança multinuvem.
| Consideração | Impacto |
|---|---|
| Neutralidade multinuvem | Wiz promete permanecer multinuvem, mas a propriedade do Google cria preocupações de longo prazo sobre a paridade de recursos AWS/Azure |
| Preços | Os recursos financeiros do Google podem gerar preços competitivos inicialmente, mas a consolidação geralmente leva a aumentos de preços |
| Soberania de dados | Entidades regulamentadas por GDPR/NIS2 devem revisar os acordos de processamento de dados à medida que o Wiz se integra à infraestrutura do Google Cloud |
| Avaliação alternativa | Agora é a hora de avaliar alternativas (Orca, Lacework, Prisma Cloud) para evitar a dependência de um único fornecedor |
Um ator de ameaças que fala russo está atacando os departamentos de RH com malware que entrega Papai Noel Negro - um assassino EDR capaz de desabilitando antivírus e detecção de endpoint no nível do kernel antes de implantar sua carga final.
A campanha BlackSanta é particularmente insidiosa porque tem como alvo Departamentos de RH — equipes que abrem rotineiramente anexos de remetentes desconhecidos (currículos, cartas de apresentação, faturas). A cadeia de ataque fornece um assassino EDR que opera no nível do kernel, desativando ferramentas de segurança antes que a carga primária (provavelmente ransomware ou infostealer) seja detonada.
Esta técnica - Traga seu próprio driver vulnerável (BYOVD) — abusa de drivers de kernel assinados legítimos para desabilitar produtos de segurança. Depois que o EDR é neutralizado, o invasor tem rédea solta no sistema.
KENSAI monitora continuamente sua infraestrutura em relação às vulnerabilidades mais recentes, mapeia-as para os requisitos de conformidade NIS2, DORA e GDPR e gera relatórios prontos para auditoria – tudo alimentado por inteligência de ameaças de IA.
Comece sua verificação de segurança gratuita →Fique satisfatoriamente corrigido e vigilante,
A equipe de inteligência de ameaças KENSAI
Briefing diário de segurança baseado em inteligência de ameaças de IA. Publicado todos os dias às 06:00 CET.
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →