剣 KENSAI
← Voltar ao Blog
Instruções de segurança 12 leitura mínima Março 12, 2026

Patch Tuesday da Microsoft corrige 84 falhas, Stryker é atingida por ataque destrutivo ligado ao Irã e credenciais do FortiGate são roubadas em grande escala

O patch 2026 de março da Microsoft na terça-feira aborda vulnerabilidades 84, incluindo 2 de dia zero público. Hacktivistas iranianos afirmam ter apagado dispositivos 200,000+ na gigante da tecnologia médica Stryker. Firewalls FortiGate explorados para roubar credenciais AD/LDAP. O navegador de IA da Perplexity foi levado a phishing em menos de 4 minutos. Além disso: botnet KadNap, ataques à cadeia de suprimentos npm, exploração n8n RCE, repressão fraudulenta do Meta, acordo $32B Wiz do Google e assassino BlackSanta EDR visando departamentos de RH.


🔧 Microsoft March 2026 Patch terça-feira – Falhas 84, 2 Público Zero-Days

⚠️ CRÍTICO: VULNERABILIDADES 84 CORRIGIDAS – 2 ZERO-DAYS PUBLIC

O patch 2026 de terça-feira da Microsoft corrige falhas de segurança 84: 8 Crítico, 76 Importante. Duas vulnerabilidades foram divulgadas publicamente antes que os patches estivessem disponíveis. Todas as entidades regulamentadas pelo NIS2 devem priorizar a implantação imediata.

A Microsoft lançou sua atualização de segurança 2026 de março, abordando Vulnerabilidades 84 em todo o ecossistema Windows. A quebra revela uma forte ênfase na escalada de privilégios – um indicador claro de que os atacantes estão concentrados no movimento lateral pós-comprometimento.

Categoria Contar Nível de risco
Escalação de privilégios46Alto – permite movimento lateral
Execução Remota de Código18Crítico — permite o acesso inicial
Divulgação de informações10Médio — permite reconhecimento
Falsificação4Médio
Negação de serviço4Médio
Ignorar recurso de segurança2Alto

Os dois dias zero públicos

CVE-2026-26127 (CVSS 7.5) — Uma vulnerabilidade de negação de serviço em .LÍQUIDO que foi divulgado publicamente antes do patch. Os invasores podem travar serviços baseados em .NET remotamente, impactando a disponibilidade de aplicativos web e APIs construídas na estrutura.

CVE-2026-21262 (CVSS 8.8) - Um Elevação de Privilégio vulnerabilidade no servidor SQL. Com uma pontuação CVSS alta e divulgação pública, isso é particularmente perigoso para organizações que executam o Servidor SQL em ambientes de produção. Um invasor autenticado pode escalar para privilégios de administrador de banco de dados.

Além disso, a Microsoft abordou Vulnerabilidades de cromo/borda 10 separadamente, trazer a carga total de correção para 94 corrige esse ciclo.

🛡️ Priorização de patches


💀 Stryker Medtech Giant atingido por ataque de limpador ligado ao Irã – dispositivos 200K+ reivindicados

⚠️ CRÍTICO: SETOR DE SAÚDE SOB ATAQUE DESTRUTIVO

A empresa de tecnologia médica Stryker foi alvo de Handala, um grupo hacktivista pró-Palestina ligado ao Irã, com malware de limpeza. O grupo afirma ter apagado em dispositivos 200,000. Se confirmado, este será um dos ataques mais devastadores contra o sector da saúde até à data.

A Stryker — uma empresa de tecnologia médica Fortune 500 que fabrica equipamentos cirúrgicos, implantes e infraestrutura hospitalar — foi atingida por um ataque destrutivo do limpador. O grupo hacktivista Handala, ligado aos interesses do Estado iraniano, assume a responsabilidade e alega que os dispositivos 200,000+ na rede da Stryker foram apagados.

Este ataque carrega enormes implicações para a segurança do paciente. Os produtos da Stryker estão integrados em salas de cirurgia, unidades de terapia intensiva e sistemas de planejamento cirúrgico em todo o mundo. A interrupção de seus sistemas internos pode resultar em atrasos nas atualizações de dispositivos, cadeias de suprimentos prejudicadas e comprometimento da segurança dos produtos.

NIS2 e impacto no setor de saúde

Sob NIS2, os cuidados de saúde são classificados como setor essencial. Os fabricantes de dispositivos médicos e as suas cadeias de abastecimento enfrentam requisitos obrigatórios de segurança cibernética. Este ataque ilustra exatamente o porquê:

⚠️ Organizações de saúde: avalie sua exposição

Se a sua organização utiliza produtos Stryker, entre em contato com seu representante de conta Stryker imediatamente para compreender o impacto nas atualizações de produtos, serviços de suporte e continuidade da cadeia de suprimentos. Documente esta avaliação como parte de suas obrigações de gerenciamento de risco da cadeia de suprimentos NIS2.


🔓 Dispositivos FortiGate explorados para roubar credenciais de contas de serviço

⚠️ CRÍTICO: APARELHOS DE FIREWALL ARMADOS PARA ROUBO DE CREDENCIAIS

SentinelOne descobriu uma campanha que abusa de dispositivos FortiGate NGFW para violar redes e extrair arquivos de configuração contendo Credenciais da conta de serviço do Active Directory e LDAP. Os alvos incluem prestadores de serviços de saúde, governamentais e de serviços gerenciados.

Pesquisadores de segurança da SentinelOne descobriram uma campanha sistemática visando Firewalls de próxima geração Fortinet FortiGate. Os invasores estão explorando vulnerabilidades nesses dispositivos para extrair arquivos de configuração, que contêm texto simples ou credenciais de conta de serviço recuperáveis ​​para integração AD/LDAP.

A ironia é devastadora: os próprios dispositivos implantados para proteger as redes estão sendo usados ​​para comprometê-las. Depois que os invasores obtêm credenciais AD/LDAP das configurações do FortiGate, eles obtêm acesso privilegiado a todo o ambiente do Active Directory.

Setores-alvo

🔍 Ações imediatas necessárias


🤖 Segurança do navegador AI destruída – Cometa do Perplexity enganado e transformado em phishing em 4 minutos

⚠️ AVISO: NAVEGADORES AI INTRODUZEM NOVA SUPERFÍCIE DE ATAQUE

Os pesquisadores da Guardio demonstraram que o navegador Comet AI do Perplexity pode ser manipulado para conduzir um ataque de phishing em menos de 4 minutos, explorando uma vulnerabilidade que eles apelidaram de “Agentic Blabbering”.

Pesquisadores de segurança do Guardio Labs publicaram uma prova de conceito devastadora mostrando como Cometa da Perplexidade – um navegador da Web com tecnologia de IA – pode ser induzido a executar um esquema de phishing. O ataque explora uma falha fundamental de design nos navegadores de IA: sua tendência de narrar suas ações, o que inadvertidamente reduz as grades de segurança.

A técnica, apelidada "Balgar de agente", funciona porque os navegadores de IA são projetados para explicar o que estão fazendo. Os invasores criam prompts que exploram essa natureza conversacional, enganando a IA para que trate instruções maliciosas como tarefas de navegação legítimas. O resultado: o próprio navegador de IA se torna o vetor de phishing.

Por que isso é importante para a segurança empresarial

🛡️ Recomendações


🌐 Malware KadNap infecta roteadores 14,000+ Asus para botnet proxy massivo

⚠️ AVISO: 14,000+ DISPOSITIVOS EDGE COMPROMETIDOS - 60% NOS EUA

O Black Lotus Labs da Lumen descobriu a campanha de malware KadNap visando roteadores Asus, construindo um botnet proxy de Dispositivos infectados 14,000+. O malware usa um protocolo Kademlia DHT personalizado para comando e controle resilientes.

Uma nova cepa de malware apelidada KadNap tem como alvo roteadores de consumo e pequenas empresas da Asus, com o Black Lotus Labs da Lumen identificando mais de dispositivos infectados 14,000 — 60%, dos quais estão localizados nos Estados Unidos. O malware converte roteadores comprometidos em nós em um botnet proxy, permitindo que invasores direcionem tráfego malicioso por meio de endereços IP residenciais e comerciais legítimos.

O uso de um protocolo Kademlia Distributed Hash Table (DHT) personalizado torna particularmente difícil interromper. Ao contrário das botnets tradicionais com comando e controle centralizados, a arquitetura descentralizada do KadNap significa que não há um único servidor para derrubar.

Impacto para as organizações

🔧 Etapas de mitigação


📦 PhantomRaven: 88 Pacotes NPM maliciosos direcionados a desenvolvedores de JavaScript

⚠️ AVISO: ATAQUE DA CADEIA DE FORNECIMENTO NO REGISTRO NPM

Uma nova onda de ataques à cadeia de abastecimento apelidada Fantasma Raven plantou pacotes maliciosos 88 no registro npm, projetados para exfiltrar dados de máquinas de desenvolvedores JavaScript e ambientes CI/CD.

A campanha PhantomRaven representa uma sofisticada ataque à cadeia de fornecimento de software visando o ecossistema npm. Os pacotes maliciosos identificados pelo 88 usam técnicas de typosquatting e confusão de dependências para induzir os desenvolvedores a instalarem bibliotecas backdoor que exfiltram variáveis ​​de ambiente, chaves SSH e tokens API.

Para organizações que criam aplicações web e microsserviços, esta é uma ameaça direta à integridade de código e segurança de pipeline de CI/CD. Uma única estação de trabalho de desenvolvedor comprometida pode levar a compilações de produção envenenadas.

Requisitos da cadeia de fornecimento de software DORA e NIS2


⚡ CISA solicita patch de emergência de n8n RCE - explorado ativamente

⚠️ CRÍTICO: RCE EXPLORADO ATIVAMENTE NA FERRAMENTA DE AUTOMAÇÃO

CISA adicionou uma vulnerabilidade de execução remota de código explorada ativamente no plataforma de automação de fluxo de trabalho n8n ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), ordenando que as agências federais corrijam imediatamente.

A plataforma de automação n8n — amplamente utilizada para orquestração de fluxo de trabalho, integração API e gerenciamento de pipeline de dados — tem um vulnerabilidade crítica RCE que está sendo ativamente explorada em estado selvagem. A inclusão do CISA no catálogo KEV significa que isso não é teórico – os invasores estão aproveitando essa falha agora.

Instâncias n8n geralmente são implantadas com amplo acesso a sistemas internos, tornando-os alvos de alto valor. Uma instância n8n comprometida pode dar aos invasores acesso a bancos de dados conectados, APIs, serviços em nuvem e aplicativos internos.

🛡️ Ações Imediatas


🚔 Meta desativa contas fraudulentas 150K - prisões 21 em repressão global

Em uma operação significativa de aplicação da lei, Meta desativou contas 150,000 ligados a centros fraudulentos do Sudeste Asiático – principalmente operações de abate de porcos e fraudes românticas. A Polícia Real Tailandesa prendeu 21 indivíduos em ataques coordenados, apoiados por autoridades de Países 11.

Embora este seja um desenvolvimento positivo para a segurança da plataforma, a escala – contas 150,000 – sublinha o quão profundamente enraizadas estas operações se tornaram. Para as organizações, a principal conclusão é que comprometimento de e-mail comercial (BEC) e ataques de engenharia social muitas vezes provêm da mesma infra-estrutura criminosa.

Relevância Empresarial


☁️ Wiz se junta ao Google Cloud – fechamento de aquisição de $ 32 bilhões

O Google concluiu oficialmente seu Aquisição da Wiz por US$ 32 bilhões, a startup de segurança em nuvem que se tornou uma das empresas de segurança cibernética de crescimento mais rápido da história. A Wiz continuará operando como uma marca independente dentro do Google Cloud, mantendo sua plataforma de segurança multinuvem que funciona em AWS, Azure e GCP.

Este acordo remodela o cenário da segurança na nuvem. Com a plataforma de proteção de aplicativos nativa da nuvem (CNAPP) da Wiz integrada ao Google Cloud, as organizações agora enfrentam decisões estratégicas sobre dependência de fornecedor e segurança multinuvem.

O que isso significa para as equipes de segurança

Consideração Impacto
Neutralidade multinuvemWiz promete permanecer multinuvem, mas a propriedade do Google cria preocupações de longo prazo sobre a paridade de recursos AWS/Azure
PreçosOs recursos financeiros do Google podem gerar preços competitivos inicialmente, mas a consolidação geralmente leva a aumentos de preços
Soberania de dadosEntidades regulamentadas por GDPR/NIS2 devem revisar os acordos de processamento de dados à medida que o Wiz se integra à infraestrutura do Google Cloud
Avaliação alternativaAgora é a hora de avaliar alternativas (Orca, Lacework, Prisma Cloud) para evitar a dependência de um único fornecedor

🎅 BlackSanta EDR Killer – Ator de ameaça russo visando departamentos de RH

⚠️ CRÍTICO: EDR/AV BYPASS MALWARE DIRECIONADO À EQUIPE DE RH

Um ator de ameaças que fala russo está atacando os departamentos de RH com malware que entrega Papai Noel Negro - um assassino EDR capaz de desabilitando antivírus e detecção de endpoint no nível do kernel antes de implantar sua carga final.

A campanha BlackSanta é particularmente insidiosa porque tem como alvo Departamentos de RH — equipes que abrem rotineiramente anexos de remetentes desconhecidos (currículos, cartas de apresentação, faturas). A cadeia de ataque fornece um assassino EDR que opera no nível do kernel, desativando ferramentas de segurança antes que a carga primária (provavelmente ransomware ou infostealer) seja detonada.

Esta técnica - Traga seu próprio driver vulnerável (BYOVD) — abusa de drivers de kernel assinados legítimos para desabilitar produtos de segurança. Depois que o EDR é neutralizado, o invasor tem rédea solta no sistema.

Por que o RH é o alvo perfeito

🛡️ Recomendações de defesa


Você está exposto às ameaças atuais?

KENSAI monitora continuamente sua infraestrutura em relação às vulnerabilidades mais recentes, mapeia-as para os requisitos de conformidade NIS2, DORA e GDPR e gera relatórios prontos para auditoria – tudo alimentado por inteligência de ameaças de IA.

Comece sua verificação de segurança gratuita →

Fique satisfatoriamente corrigido e vigilante,
A equipe de inteligência de ameaças KENSAI

Briefing diário de segurança baseado em inteligência de ameaças de IA. Publicado todos os dias às 06:00 CET.

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

CVE-2026-3879: script entre sites (XSS) no Zohocorp ManageEngine Exchange Repo Ataque Trivy à Cadeia de Suprimentos rouba credenciais Cobertura relacionada de segurança cibernética