Uma semana marcante para a aplicação da segurança cibernética: a INTERPOL conduz sua maior remoção coordenada de IPs maliciosos 45,000 em países 72. A Comissão Europeia e o EDPB publicam orientações conjuntas sobre a interação DMA-GDPR. O centro de investigação nuclear da Polónia sofre um ataque cibernético. O Chrome corrige dois dias zero explorados ativamente. Ataques à cadeia de suprimentos atingiram a AppsFlyer SDK. Grupos ligados ao Irão visam infra-estruturas críticas em todo o mundo.
A INTERPOL anunciou a sua mais abrangente operação de crimes cibernéticos até à data, apreendendo Endereços IP e servidores maliciosos 45,000 usado em campanhas de phishing, malware e ransomware em 72 países e territórios.
94 indivíduos presos, 110 mais sob investigação. Dispositivos eletrônicos e servidores 212 apreendidos durante ataques coordenados. Somente Bangladesh prendeu suspeitos de 40 e apreendeu dispositivos 134 relacionados a fraudes de empréstimos, roubo de identidade e fraude de cartão de crédito. No Togo, 10 suspeitos de operar uma quadrilha fraudulenta em uma área residencial foram detidos.
Esta operação demonstra a crescente capacidade operacional da aplicação da lei internacional no domínio cibernético — um pilar fundamental do Diretiva NIS2 ênfase na cooperação transfronteiriça e na partilha de informações. Para as equipes de compliance, a remoção reforça diversas expectativas regulatórias:
Numa operação paralela, as autoridades desmantelaram MeiasEscort, um serviço de procuração criminal que escravizou Roteadores residenciais 369,000 em países 163 em uma botnet desde 2020. O serviço comercializou “IPs residenciais estáticos com largura de banda ilimitada” para contornar listas de bloqueio de spam, com quase roteadores infectados 8,000 ativos em fevereiro 2026.
Implicação de conformidade: As organizações que utilizam serviços de proxy residencial para web scraping, verificação de anúncios ou pesquisa de mercado devem garantir que seus provedores não estejam operando em infraestrutura comprometida – uma obrigação de devida diligência da cadeia de suprimentos sob NIS2 e DORA.
A Comissão Europeia e a Conselho Europeu para a Proteção de Dados (EDPB) publicaram contribuições individuais da consulta pública sobre projetos de diretrizes conjuntas que abordam a interação entre o Lei dos Mercados Digitais (DMA) e o Regulamento Geral de Proteção de Dados (GDPR).
O DMA requer gatekeepers (Alphabet, Amazon, Apple, ByteDance, Meta, Microsoft) para permitir a portabilidade e interoperabilidade de dados. Mas GDPR restringe a forma como os dados pessoais podem ser compartilhados e processados. Estas directrizes esclarecem onde os dois regulamentos se cruzam, se sobrepõem e potencialmente entram em conflito.
Simultaneamente, os seis controladores designados apresentaram relatórios de conformidade atualizados sobre as mudanças implementadas durante o ano passado. A Comissão está a analisar estes relatórios para tomar medidas coercivas caso as obrigações não sejam cumpridas.
Ação necessária: As organizações que interagem com plataformas gatekeeper – como usuários empresariais, anunciantes ou desenvolvedores de aplicativos – devem revisar o projeto de diretrizes para entender como os direitos de acesso a dados DMA interagem com suas obrigações GDPR.
da Polônia Centro Nacional de Pesquisa Nuclear (NCBJ) confirmou que os hackers visaram sua infraestrutura de TI. O ataque foi detetado e bloqueado antes de causar impacto operacional, mas o incidente destaca ameaças crescentes contra infraestruturas críticas na UE.
As instalações de pesquisa nuclear estão sob a responsabilidade de NIS2 entidade essencial classificação. O ataque ao NCBJ - independentemente do seu resultado - desencadeia obrigações obrigatórias de comunicação de incidentes nos termos do artigo NIS2 23: notificação inicial dentro 24 horas, relatório completo do incidente dentro 72 horase um relatório final dentro um mês.
Em desenvolvimentos paralelos, os pesquisadores de segurança relatam que Grupos de hackers ligados ao Irã estão expandindo seu direcionamento da infraestrutura do Oriente Médio para Empreiteiros de defesa, usinas de energia e usinas de água dos EUA. O ataque ligado ao Irão ao fabricante de dispositivos médicos Stryker interrompeu as operações de fabricação e remessa, com os invasores usando software de gerenciamento de endpoint existente em vez de malware tradicional para limpar dispositivos.
| Estrutura | Relevância |
|---|---|
| NIS2 | Entidades nucleares, de energia e de saúde são entidades essenciais que exigem medidas aprimoradas de segurança cibernética e relatórios de incidentes |
| DORA | As entidades financeiras que dependem de serviços de TIC de setores específicos enfrentam exposição ao risco de terceiros que exige uma reavaliação |
| Lei da UE sobre IA | Os sistemas de IA utilizados na gestão de infraestruturas críticas são classificados como de alto risco, exigindo avaliações de conformidade |
| GDPR | Ataques a instalações de saúde e de pesquisa podem comprometer dados pessoais, desencadeando notificação de violação nos termos do Artigo 33 |
Google lançado Cromo 146 corrigindo duas vulnerabilidades de dia zero que estão sendo exploradas ativamente em estado selvagem. As falhas permitem que os invasores manipular dados e contornar restrições de segurança, potencialmente levando à execução do código. Google pagou $17 milhões em recompensas de recompensas por bugs durante 2025 – incluindo US$ 3.7 milhões apenas para vulnerabilidades do Chrome.
O AppsFlyer Web SDK foi temporariamente sequestrado com código JavaScript malicioso projetado para roubar criptomoeda. O comprometimento da cadeia de suprimentos afetou os sites que usavam a popular plataforma móvel de atribuição e análise de marketing.
Requisitos da cadeia de suprimentos NIS2: Ambos os incidentes ressaltam por que o artigo NIS2 21(2)(d) exige avaliações de segurança da cadeia de suprimentos. As organizações devem avaliar a postura de segurança de suas dependências de software – desde a infraestrutura do navegador até SDKs de terceiros.
DORA Risco de terceiros de TIC: As entidades financeiras que usam a AppsFlyer para análise de marketing devem avaliar se o comprometimento SDK constitui um incidente de TIC reportável sob a estrutura de classificação de DORA.
A Microsoft lançou uma atualização de hotpatch fora de banda para corrigir um Vulnerabilidade de execução remota de código (RCE) em Windows 11 Serviço de roteamento e acesso remoto (RRAS) da empresa. Separadamente, um problema específico da Samsung está impedindo que os usuários do Windows 11 acessem sua unidade C: após as atualizações de segurança do 2026 de fevereiro.
A DG CONNECT e a DG ENEST receberam representantes de Países do alargamento da UE num workshop TAIEX sobre o Lei de Serviços Digitais (DSA), apoiando o processo de adesão na regulação de plataformas. Isto sinaliza a intenção da UE de alargar o seu quadro regulamentar digital para além dos actuais Estados-Membros.
Para as organizações que operam em países candidatos (Balcãs Ocidentais, Ucrânia, Moldávia, Turquia, Geórgia), a adoção antecipada de quadros de conformidade digital da UE — incluindo DSA, DMA e NIS2 — tornar-se-á uma vantagem competitiva à medida que as negociações de adesão avançam.
Verificação contínua de vulnerabilidades, avaliação de riscos da cadeia de suprimentos e mapeamento de conformidade regulatória para NIS2, DORA, GDPR e EU AI Act.
Inicie a verificação de segurança gratuita →Mantenha-se em conformidade. Fique seguro.
🗡️ Equipe de segurança e conformidade KENSAI
Março 15, 2026
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →