Um APT patrocinado pelo estado chinês implanta malware AppleChris e MemFun personalizados em uma campanha de espionagem de anos contra organizações militares do Sudeste Asiático. Loblaw e Starbucks relatam violações de dados que afetam clientes e funcionários. Uma vulnerabilidade crítica do HPE AOS-CX permite redefinições de senha de administrador não autenticadas. Hackers ligados ao Irão expandem o seu alvo para infra-estruturas críticas dos EUA. Startups de segurança de IA arrecadam US$ 80 milhões combinadas. FBI investiga jogos Steam carregados de malware.
A unidade 42 da Palo Alto Networks divulgou uma sofisticada campanha de espionagem cibernética de anos de duração, rastreada como CL-STA-1087 - um suposto grupo de ameaças baseado na China visando Organizações militares do Sudeste Asiático desde pelo menos 2020.
Os invasores implantaram duas famílias de malware personalizadas — Apple Chris e MemFun — utilizando métodos de entrega cuidadosamente elaborados, estratégias de evasão de defesa e infraestrutura operacional altamente estável. A campanha focou coleta de inteligência altamente direcionada em vez do roubo de dados em massa, procurando especificamente ficheiros sobre capacidades militares, estruturas organizacionais e esforços de colaboração com as forças armadas ocidentais.
Embora esta campanha tenha como alvo as forças armadas do Sudeste Asiático, as organizações europeias de defesa e de infraestruturas críticas enfrentam ameaças semelhantes de APT por parte de intervenientes estatais. Sob NIS2 Artigo 21, as entidades essenciais — incluindo fornecedores de defesa e operadores de infraestruturas críticas — devem implementar medidas para enfrentar as ameaças cibernéticas patrocinadas pelo Estado, incluindo:
Loblaw Company Limited, o maior varejista de alimentos do Canadá, confirmou uma violação de dados expondo informações pessoais de clientes, incluindo nomes, endereços de e-mail e números de telefone. O escopo da violação e o vetor de ataque não foram totalmente divulgados.
Starbucks relatou uma violação de dados que afetou os funcionários, decorrente de ataques de phishing direcionados a um portal de funcionários. Centenas de funcionários são afetados, com dados comprometidos, incluindo detalhes pessoais de emprego.
Dois grandes varejistas violados na mesma semana destacam um padrão mais amplo: phishing continua sendo o vetor de acesso inicial dominante para violações corporativas. Para entidades regulamentadas por NIS2, esses incidentes reforçam o requisito obrigatório de treinamento de conscientização de segurança (Artigo 21(2)(g)) e autenticação multifator em todos os portais voltados para funcionários.
Embora ambas as empresas sejam norte-americanas, quaisquer dados de clientes da UE envolvidos desencadeiam GDPR Artigo 33/34 violar obrigações de notificação. As organizações europeias com portais de funcionários semelhantes devem tratar estas violações como um estudo de caso para a sua própria preparação para resposta a incidentes.
Uma vulnerabilidade crítica em Switches de rede HPE AOS-CX permite que invasores remotos e não autenticados redefinir senhas de administrador, ignorando efetivamente todos os controles de autenticação existentes.
Esta vulnerabilidade pode ser explorada remotamente sem autenticação para contornar os controles de autenticação existentes em switches HPE AOS-CX — amplamente implantados em redes corporativas e de infraestrutura crítica. As organizações que executam o firmware afetado devem corrigir imediatamente.
| Fator | Detalhe |
|---|---|
| Vetor de ataque | Remoto, não autenticado – sem necessidade de credenciais |
| Impacto | Controle completo dos switches de rede pelo administrador |
| Produto afetado | Firmware do switch de rede HPE AOS-CX |
| Mitigação | Aplique o patch de segurança HPE imediatamente; restringir o acesso à interface de gerenciamento |
Nota de conformidade NIS2: As vulnerabilidades da infraestrutura de rede se enquadram diretamente no Artigo 21 (2) (e) - segurança na aquisição, desenvolvimento e manutenção de redes e sistemas de informação. As organizações devem ter processos para identificar, avaliar e corrigir vulnerabilidades críticas de dispositivos de rede dentro dos SLAs definidos.
Grupos de hackers pró-iranianos estão expandindo sua segmentação do Oriente Médio para os Estados Unidos, aumentando o risco de ataques cibernéticos contra empreiteiros de defesa, usinas de energia e estações de tratamento de água.
Um ataque ligado ao Irã contra fabricante de dispositivos médicos Stryker interrompeu as operações de fabricação e transporte. Notavelmente, os atacantes aproveitou o software de gerenciamento de endpoint existente em vez de implantar malware para limpar dispositivos – uma técnica de vida fora da terra que foge às ferramentas de segurança tradicionais.
Visão defensiva: O uso de ferramentas legítimas de gerenciamento de endpoints para fins destrutivos significa que as organizações não podem confiar apenas na detecção de malware. Monitoramento comportamental, detecção de anomalias no uso de ferramentas administrativas e gerenciamento de acesso privilegiado são contramedidas essenciais.
Duas startups de segurança focadas em IA emergiram do sigilo esta semana, cada uma protegendo $40 milhões em financiamento:
A Bold Security usa IA para transformar dispositivos em agentes ativos que entendem as ações do usuário e fornecem proteção em tempo real. A abordagem representa uma mudança da detecção reativa baseada em assinaturas para uma segurança proativa e consciente do comportamento.
A Onyx Security está construindo uma painel de controle para agentes autônomos de IA, ajudando as organizações a supervisionar e adotar rapidamente agentes de IA, ao mesmo tempo que mantêm as proteções de segurança. À medida que as empresas implementam mais agentes de IA, a governança e a supervisão tornam-se funções críticas de segurança.
US$80 milhões fluindo para segurança de IA em uma única semana confirma que o mercado reconhece a governança de agentes de IA e a segurança comportamental como os próximos grandes vetores de crescimento. Para organizações regulamentadas por NIS2 que avaliam a adoção de IA, as abordagens de ambas as startups se alinham com os requisitos da Lei de IA da UE para supervisão de sistemas de IA de alto risco.
O FBI está procurando vítimas que instalaram qualquer um dos oito jogos Steam que contêm malware. Os jogos foram carregados na plataforma de jogos da Valve e distribuídos a jogadores desavisados antes de serem removidos.
Lição sobre cadeia de suprimentos: Mesmo plataformas de distribuição confiáveis como o Steam podem ser vetores de distribuição de malware. Os requisitos de segurança da cadeia de suprimentos do NIS2 (artigo 21(2)(d)) se estendem a todos os canais de distribuição de software — as organizações devem manter listas de permissões de aplicativos e monitorar instalações de software não autorizadas.
Apple lançou iOS 16.7.15 e iOS 15.8.7 para corrigir vulnerabilidades exploradas pela "Coruna" — uma empresa de defesa dos EUA ligada ao desenvolvimento de explorações comerciais. As organizações com dispositivos iOS legados em sua frota devem atualizar imediatamente.
Meta desativado Contas 150,000 alimentando centros de golpes em toda a Ásia, ao mesmo tempo em que lança novas ferramentas de proteção para usuários. A repressão tem como alvo operações fraudulentas organizadas que usam mídias sociais para phishing e golpes financeiros.
Uma nova ferramenta de código aberto chamada Melhores vazamentos foi lançado como um substituto para o popular scanner de segredos Gileaks. Ele pode verificar diretórios, arquivos e repositórios git para identificar segredos válidos usando regras padrão ou personalizadas.
Para equipes de segurança: A verificação secreta é um requisito de conformidade NIS2 e DORA para evitar a exposição de credenciais. O mecanismo de regras personalizável do Betterleaks o torna adequado para integração de pipeline CI/CD – um item obrigatório para organizações de desenvolvimento de software no escopo NIS2.
Verificação contínua de vulnerabilidades, avaliação de riscos da cadeia de suprimentos e mapeamento de conformidade regulatória para NIS2, DORA, GDPR e EU AI Act.
Inicie a verificação de segurança gratuita →Mantenha-se em conformidade. Fique seguro.
🗡️ Equipe de segurança e conformidade KENSAI
Março 16, 2026
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →