剣 KENSAI
← Voltar ao Blog
Instruções de segurança 11 leitura mínima Março 13, 2026

VENON, primeiro malware bancário escrito em Rust, atinge o Brasil, Apple corrige exploração do WebKit usada pelo Coruna e hackers russos miram Signal e WhatsApp

O trojan bancário VENON — o primeiro malware baseado em Rust direcionado a bancos latino-americanos — atinge 33 instituições financeiras brasileiras. A Apple lança patches de emergência para a exploração do Coruna WebKit no legado iOS. Hackers russos têm como alvo contas de Signal e WhatsApp de funcionários do governo e jornalistas em todo o mundo. Wiz alerta sobre abuso de consentimento em grande escala do OAuth. Além disso: patches Cisco IOS XR, aquisição de servidor n8n, ataque à cadeia de suprimentos Polyfill vinculado à Coreia do Norte e Meta interrompe contas fraudulentas 150K.


🦀 VENON: Primeiro Trojan bancário baseado em Rust tem como alvo bancos brasileiros 33

⚠️ CRÍTICO: NOVO PARADIGMA DE MALWARE — TROJAN BANCÁRIO BASEADO EM FERRUGEM

Pesquisadores ZenoX descobriram VENENO, o primeiro trojan bancário escrito em Rust visando instituições financeiras latino-americanas. Tem como alvo 33 Bancos brasileiros usando carregamento lateral de DLL, ataques de sobreposição bancária e sequestro de LNK. O nome de usuário do desenvolvedor “byst4” vazou e o malware mostra sinais de desenvolvimento assistido por IA.

O cenário de malware bancário na América Latina tem sido dominado por Trojans baseados em Delphi há mais de uma década — famílias como Grandoreiro, Casbaneiro e Mekotio. VENON representa um mudança de paradigma fundamental: um trojan bancário escrito inteiramente em Rust, demonstrando que os agentes de ameaças estão modernizando seus kits de ferramentas com linguagens seguras de memória e de alto desempenho.

Descoberto por pesquisadores da ZenoX, a VENON emprega uma sofisticada cadeia de ataque em vários estágios:

Por que a ferrugem é importante para o malware

A mudança para Rust é estrategicamente significativa por vários motivos:

O vazamento do nome de usuário do desenvolvedor "byst4" fornece um possível líder de atribuição, mas também sugere falhas de segurança operacional na equipe de desenvolvimento de malware.

🛡️ Recomendações para instituições financeiras


🍎 Apple corrige exploração do Coruna WebKit para dispositivos herdados iOS

⚠️ CRÍTICO: VULNERABILIDADE DO WEBKIT EXPLORADA ATIVAMENTE NO LEGACY iOS

A Apple lançou iOS 16.7.15 e iOS 15.8.7 para corrigir vulnerabilidades do WebKit exploradas em estado selvagem por meio do Exploração da Corunha. Dispositivos mais antigos executando iOS 15 e 16 que não podem ser atualizados para iOS 17/18 eram vulneráveis ​​à execução remota de código por meio de conteúdo malicioso da Web.

A Apple lançou atualizações de segurança de emergência para dispositivos herdados iOS - aqueles que ainda executam iOS 15 e iOS 16 porque não podem suportar versões mais recentes. Os patches abordam vulnerabilidades do WebKit que foram exploradas ativamente por meio do que os pesquisadores chamam de Cadeia de exploração da Coruna.

Isto é particularmente significativo porque afeta dispositivos que muitas organizações consideram “antigos demais para importar” – mas na prática, milhões de iPhones e iPads em ambientes corporativos, especialmente nos setores de educação, saúde e governo, ainda executam iOS 15 ou 16.

Dispositivos afetados

Por que a correção de dispositivos legados é importante

As vulnerabilidades do WebKit são particularmente perigosas porque a exploração requer nada mais do que visitar uma página web maliciosa. Nenhuma instalação de aplicativo, nenhuma interação do usuário além de clicar em um link. A exploração do Coruna aproveita isso para realizar a execução remota de código em dispositivos sem patch.

🛡️ Ações Imediatas


🕵️ Hackers russos visam contas de Signal e WhatsApp em todo o mundo

⚠️ CRÍTICO: ROUBO DE CONTA DE APLICATIVO DE MENSAGENS PATROCINADO PELO ESTADO

Os serviços de inteligência holandeses MIVD e AIVD emitiram um aviso público de que hackers ligados à Rússia estão visando ativamente Contas de sinal e WhatsApp de funcionários governamentais, jornalistas e militares em todo o mundo. A Alemanha emitiu um aviso semelhante no mês passado.

As agências de inteligência holandesas revelaram uma campanha coordenada por atores ligados ao Estado russo para comprometer contas seguras de mensagens. Os invasores estão usando duas técnicas principais:

Método de ataque 1: Chatbot de suporte a sinais falsos

Os invasores criam chatbot de suporte de sinal falso que contata alvos alegando verificar sua conta ou ajudar com um “problema de segurança”. O chatbot solicita à vítima código de verificação ou PIN, que é então usado para registrar a conta Signal da vítima no dispositivo do invasor. Uma vez registrado, o invasor tem acesso total a todas as mensagens recebidas.

Método de ataque 2: abuso de dispositivos vinculados

O recurso de “dispositivos vinculados” do Signal – projetado para permitir que os usuários acessem o Signal em vários dispositivos – está sendo explorado. Os invasores enganam as vítimas digitalizando um código QR que vincula o dispositivo do invasor à conta Signal da vítima. Isso dá ao invasor acesso em tempo real a todas as mensagens sem que a vítima perca o acesso, dificultando muito a detecção.

O BSI da Alemanha emitiu um aviso semelhante no mês passado, confirmando que se trata de um Campanha em toda a Europa com alcance global. Os alvos incluem diplomatas, oficiais de defesa, jornalistas e trabalhadores de ONGs – qualquer pessoa cujas comunicações sejam de interesse para a inteligência russa.

⚠️ AVISO: WhatsApp também é direcionado

A campanha vai além do Signal para WhatsApp, usando técnicas semelhantes de engenharia social para roubar códigos de verificação e abusar do recurso de vários dispositivos. As organizações que utilizam o WhatsApp para comunicações empresariais devem implementar as mesmas medidas defensivas.

🛡️ Medidas Defensivas


🔑 Campanha de abuso de consentimento OAuth – Wiz alerta sobre roubo de token em grande escala

⚠️ AVISO: APLICATIVOS 19 MALICIOSOS OAuth QUE EXPLORAM FADIGA DE CONSENTIMENTO

Empresa de segurança em nuvem Wiz identificou uma campanha em grande escala usando 19 aplicativos OAuth maliciosos distintos personificando Adobe, DocuSign e OneDrive para roubar tokens de acesso. A campanha explora a “fadiga do consentimento” e está ativa desde o início de 2025.

Os pesquisadores da Wiz descobriram uma campanha ativa e em grande escala de abuso de consentimento OAuth que explora uma fraqueza fundamental na identidade da nuvem: os usuários foram treinados para clicar em "Aceitar" nos avisos de consentimento sem lê-los.

O ataque funciona da seguinte forma:

  1. A vítima recebe um e-mail ou mensagem aparentemente legítimo fazendo referência a um documento compartilhado ou aplicativo necessário
  2. Clicar no link apresenta um Tela de consentimento OAuth para um aplicativo que representa Adobe Acrobat, DocuSign ou Microsoft OneDrive
  3. A tela de consentimento solicita permissões, incluindo acesso a e-mail, leitura de arquivos e informações de perfil
  4. Depois que o usuário clicar em "Aceitar", o O token de acesso OAuth é enviado para o URL de redirecionamento do invasor
  5. O invasor agora tem acesso API persistente à conta na nuvem da vítima – sem necessidade de senha, sem necessidade de desvio de MFA

Este ataque é particularmente perigoso porque ignora MFA totalmente. A vítima se autentica com suas próprias credenciais e MFA e, em seguida, concede ao aplicativo malicioso um token de acesso. O invasor nunca precisa da senha.

Implicações de NIS2 e DORA

🛡️ Etapas de mitigação


🌐 Cisco corrige vulnerabilidades de alta gravidade do IOS XR

⚠️ AVISO: INFRAESTRUTURA DE REDE EMPRESARIAL EM RISCO

A Cisco lançou patches para vulnerabilidades de alta gravidade no IOS XR isso pode levar à negação de serviço, execução de comandos ou controle total do dispositivo. Isso afeta o roteamento corporativo e a infraestrutura de comutação.

A Cisco publicou comunicados de segurança abordando diversas vulnerabilidades de alta gravidade em IOS XR, o sistema operacional que alimenta as plataformas de roteamento empresarial e de nível de operadora da Cisco. Essas vulnerabilidades afetam dispositivos no centro da infraestrutura de rede – roteadores e switches que lidam com fluxos de tráfego críticos.

As vulnerabilidades podem permitir que os invasores:

Impacto na infraestrutura crítica

O IOS XR alimenta os roteadores das séries Cisco ASR, NCS e CRS — dispositivos implantados por ISPs, telecomunicações, data centers e grandes empresas. Uma exploração bem-sucedida poderia interromper a conectividade do backbone, afetando milhares de usuários e serviços downstream.

🛡️ Priorização de patches


🔧 Vulnerabilidades graves do patch do Splunk e Zoom

⚠️ AVISO: FALHAS CRÍTICAS EM SOFTWARE EMPRESARIAL AMPLAMENTE IMPLANTADO

Ambos Splunk e Zoom lançaram patches para vulnerabilidades críticas e de alta gravidade. Falhas do Splunk permitem execução arbitrária de comando shell. Vulnerabilidades de zoom permitem escalonamento de privilégios.

Splunk — usado por centros de operações de segurança em todo o mundo para gerenciamento de logs e SIEM — corrigiu vulnerabilidades que permitem que invasores autenticados executem comandos shell arbitrários no servidor Splunk. Dado que as instâncias do Splunk normalmente têm acesso aos logs de toda a infraestrutura, um servidor Splunk comprometido dá aos invasores visibilidade de toda a postura de segurança.

Zoom lançou simultaneamente patches para vulnerabilidades de escalonamento de privilégios. Com o Zoom implantado em praticamente todas as organizações para videoconferência, essas falhas representam uma ampla superfície de ataque.

🛡️ Ações necessárias


⚡ Vulnerabilidades críticas n8n permitem aquisição de servidor não autenticado

⚠️ CRÍTICO: RCE NÃO AUTENTICADO NA PLATAFORMA DE AUTOMAÇÃO

Vulnerabilidades críticas no plataforma de automação de fluxo de trabalho n8n permitir que invasores não autenticados executem códigos arbitrários, roubem credenciais e assumam o controle de servidores. As instâncias n8n geralmente têm amplo acesso a sistemas internos, APIs e bancos de dados.

O n8n A plataforma de automação de fluxo de trabalho de código aberto — usada para integração API, pipelines de dados e automação de processos de negócios — tem vulnerabilidades críticas que permitem invasores não autenticados comprometer completamente os servidores n8n.

Isto é particularmente perigoso porque as instâncias n8n normalmente são configuradas com credenciais para dezenas de serviços conectados — bancos de dados, APIs em nuvem, servidores de e-mail, sistemas CRM e muito mais. Uma única instância n8n comprometida pode causar violações em toda a infraestrutura conectada.

Superfície de Ataque

🛡️ Ações Imediatas


💉 Injeção do plug-in Ally WordPress SQL - 200K + Sites expostos

⚠️ AVISO: A INJEÇÃO SQL AFETA 200,000+ SITES WORDPRESS

Uma vulnerabilidade de injeção SQL no Modelos iniciais por sabor (modelos iniciais) Plug-in WordPress expõe sites 200,000 a ataques de extração de banco de dados. Os invasores podem extrair informações confidenciais, incluindo credenciais de usuário, dados pessoais e detalhes de configuração.

Uma vulnerabilidade crítica de injeção SQL foi descoberta em um popular plugin WordPress instalado em em sites 200,000. A falha permite que invasores injetem consultas SQL maliciosas para extrair informações confidenciais do banco de dados – incluindo credenciais de administrador, dados pessoais do usuário e segredos de configuração.

Os plug-ins do WordPress continuam sendo um dos vetores de ataque mais explorados na web. Muitas organizações tratam seus sites WordPress como “apenas um site”, sem aplicar o mesmo rigor de segurança de sua infraestrutura principal – um descuido perigoso, visto que esses sites geralmente processam dados de clientes, formulários de geração de leads e informações de pagamento.

🛡️ Etapas de segurança do WordPress


🇰🇵 Ataque à cadeia de suprimentos Polyfill agora vinculado à Coreia do Norte

⚠️ CRÍTICO: ATUALIZAÇÃO DE ATRIBUIÇÃO DE ATAQUES DA CADEIA DE FORNECIMENTO PRINCIPAL

O 2024 Ataque à cadeia de suprimentos Polyfill.io – que comprometeu sites 100,000 – foi inicialmente atribuído a agentes de ameaças chineses. Novas evidências de uma infecção por infostealer foram reveladas agora Envolvimento norte-coreano na campanha.

O incidente Polyfill.io foi um dos mais significativos ataques à cadeia de fornecimento de software de 2024. O CDN Polyfill.io – usado por mais de sites 100,000 para fornecer polyfills JavaScript para compatibilidade do navegador – foi assumido por atores mal-intencionados que injetaram código malicioso no JavaScript servido aos visitantes.

O ataque foi inicialmente atribuído a entidades chinesas após o domínio Polyfill.io ter sido adquirido por uma empresa chinesa. No entanto, nova inteligência de uma infecção por infostealer num dispositivo ligado à operação revelou o envolvimento norte-coreano – sugerindo que a campanha pode ter sido uma colaboração ou que atores norte-coreanos estavam por trás da empresa de fachada chinesa.

Implicações

🛡️ Medidas de segurança da cadeia de suprimentos


🚔 Meta lança novas ferramentas de proteção, interrompe contas fraudulentas 150K

Meta anunciou o desativação de mais de contas 150,000 alimentando centros fraudulentos que operam principalmente no Sudeste Asiático. Estas contas estavam ligadas a fraudes de abate de porcos, fraudes românticas e operações fraudulentas de investimento que causaram perdas de milhares de milhões em todo o mundo.

Juntamente com as interrupções da conta, Meta está lançando novas ferramentas de proteção projetado para identificar e alertar os usuários sobre possíveis interações fraudulentas em tempo real. As ferramentas usam IA para detectar padrões consistentes com operações fraudulentas, incluindo padrões incomuns de mensagens e solicitações financeiras.

Relevância Empresarial


🏥 Violação de dados da ambulância Bell – 238,000 Indivíduos afetados

⚠️ AVISO: VIOLAÇÃO DE DADOS DE SAÚDE AFETANDO PESSOAS 238,000

Ambulância Bell divulgou uma violação de dados que afeta aproximadamente indivíduos 238,000. Os dados roubados incluem números de Seguro Social, carteiras de motorista e informações pessoais de saúde.

A Bell Ambulance, uma prestadora de serviços médicos de emergência, confirmou uma violação significativa de dados que expôs informações pessoais confidenciais de 238,000 indivíduos. Os dados comprometidos incluem:

Esta violação evidencia a vulnerabilidade contínua das organizações de saúde a ataques cibernéticos. Os serviços de ambulância e os prestadores de serviços médicos de emergência operam frequentemente com sistemas de TI legados, orçamentos limitados de segurança cibernética e ambientes operacionais de alta pressão que priorizam a disponibilidade em detrimento da segurança.

🛡️ Lições para organizações de saúde


🏛️ Senado confirma Joshua Rudd para liderar a NSA e o Comando Cibernético dos EUA

O Senado dos EUA confirmou Josué Rudd como o novo chefe de ambos os Agência de Segurança Nacional (NSA) e Comando Cibernético dos EUA — o papel de “chapéu duplo” que combina inteligência de sinais com operações cibernéticas militares. Rudd assume o comando em um momento crítico, à medida que as ameaças cibernéticas aos estados-nação aumentam.

A confirmação ocorre em meio a preocupações crescentes sobre:

Para as organizações europeias, a mudança na liderança cibernética dos EUA é relevante porque Compartilhamento de inteligência da NSA e do Comando Cibernético com as nações aliadas (através da Five Eyes e da OTAN) tem um impacto direto nos feeds de inteligência sobre ameaças e nas capacidades defensivas disponíveis para os CERTs europeus e as equipas de segurança.


Você está exposto às ameaças atuais?

KENSAI monitora continuamente sua infraestrutura em relação às vulnerabilidades mais recentes, mapeia-as para os requisitos de conformidade NIS2, DORA e GDPR e gera relatórios prontos para auditoria – tudo alimentado por inteligência de ameaças de IA.

Comece sua verificação de segurança gratuita →

Fique atento e aplique patches proativamente,
A equipe de inteligência de ameaças KENSAI

Briefing diário de segurança baseado em inteligência de ameaças de IA. Publicado todos os dias às 06:00 CET.

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

Falha do Smart Slider ameaça 80 grupos de dez mil sites WordPress; três vulnerabilidades do LangChain expõem segredos e TeamPCP usa esteganografia WAV no pacote Telnyx Dados de treinamento de dia zero de VPN empresarial + IA Phishing por código de dispositivo aumenta 37 vezes, TA416 mira a Europa, LinkedIn enfrenta o BrowserGate e Qilin ataca o partido Die Linke