Três campanhas de engenharia social ClickFix entregam o infostealer MacSync macOS por meio de falsos instaladores de ferramentas de IA. O backdoor DRILLAPP JavaScript vinculado à Rússia transforma o modo sem cabeça do Microsoft Edge contra alvos ucranianos. Storm-2561 rouba credenciais VPN através de clientes falsos envenenados por SEO. Switches HPE AOS-CX vulneráveis a redefinições de senha de administrador não autenticadas. Repositórios GitHub comprometidos no rescaldo do GlassWorm. Os actores ligados ao Irão expandem a sua abordagem às infra-estruturas críticas dos EUA. Duas startups de segurança de IA surgem com financiamento combinado de $80M.
Os pesquisadores da Sophos identificaram três campanhas ClickFix distintas entregando o Ladrão de informações MacSync macOS por meio de táticas sofisticadas de engenharia social direcionadas aos usuários macOS. Ao contrário dos ataques tradicionais baseados em exploração, essas campanhas baseiam-se inteiramente em enganar os usuários para que copiem e colem comandos de terminal maliciosos.
As campanhas personificam ferramentas legítimas de IA, incluindo Navegador OpenAI Atlas, conversas ChatGPT falsas de "Mac limpo" e até Código Antrópico Claude falso páginas do instalador. As campanhas de malvertising direcionam o tráfego para páginas de destino convincentes hospedadas em Páginas Cloudflare, Espaço quadrado, e Tencent EdgeOne.
A técnica ClickFix é aparentemente simples, mas devastadoramente eficaz:
A última variante descoberta em fevereiro, 2026, apresenta atualizações significativas:
A persistência do mito de que o macOS está “protegido contra malware” torna esses ataques de engenharia social particularmente eficazes. As organizações com políticas BYOD ou ambientes de sistemas operacionais mistos devem estender a proteção de endpoint e o treinamento de conscientização do usuário para cobrir ameaças específicas do macOS.
Artigo NIS2 21(2)(g): As organizações devem implementar treinamento de conscientização sobre segurança cibernética que cubra técnicas de engenharia social – incluindo ameaças específicas de plataforma, como ClickFix em macOS. GDPR Artigo 32: A falha em proteger os terminais dos funcionários que processam dados pessoais constitui uma medida técnica inadequada.
A equipe de pesquisa LAB52 do S2 Grupo descobriu APP DE PERFURAÇÃO, um novo backdoor JavaScript direcionado a entidades ucranianas por meio de iscas de phishing judiciais e de caridade. A porta dos fundos é atribuída a Urso de Lavanderia (também rastreado como UAC-0190 / Void Blizzard), um ator de ameaça ligado à Rússia com um histórico de atingir o governo ucraniano e organizações da sociedade civil.
Abusos do DRILLAPP Modo sem cabeça do Microsoft Edge com sinalizadores de linha de comando extremamente perigosos: --no-sandbox, --disable-web-security, e --use-fake-ui-for-media-stream. Isso concede ao backdoor acesso a arquivos locais, microfone e webcam sem qualquer interação do usuário ou solicitação de consentimento.
A segunda versão, observada no final de fevereiro 2026, substitui a entrega de arquivos LNK por Módulos do painel de controle Windows (arquivos .cpl). Essa técnica ignora muitos filtros de gateway de e-mail que bloqueiam arquivos de atalho tradicionais e tem taxas de detecção mais baixas nos principais mecanismos antivírus.
Relevância NIS2: Entidades governamentais, ONGs e organizações da sociedade civil que operam em zonas de conflito estão sob as proteções essenciais de entidades do NIS2. O uso da funcionalidade legítima do navegador (modo Edge headless) como vetor de ataque destaca a necessidade de lista de permissões de aplicativos e aplicação de políticas do navegador de acordo com as medidas técnicas do artigo 21.
As consequências do Campanha VS Code GlassWorm continua a expandir-se. Centenas de contas GitHub foram acessadas usando credenciais roubadas durante o ataque GlassWorm original, levando ao comprometimento de vários repositórios Python.
Isto representa um perigo ataque à cadeia de suprimentos de segunda ordem: credenciais de desenvolvedor comprometidas de uma campanha (GlassWorm) estão sendo transformadas em armas para injetar código malicioso em projetos totalmente separados. Qualquer organização que dependa dos pacotes Python afetados enfrenta um possível comprometimento downstream.
DORA Artigo 28: As entidades financeiras que utilizam bibliotecas Python de código aberto devem avaliar se as suas dependências são afetadas e implementar a análise de composição de software (SCA) como parte da sua estrutura de gestão de riscos de terceiros de TIC.
O Microsoft Threat Intelligence está rastreando Tempestade-2561, um ator de ameaça que distribui clientes VPN trojanizados através de campanhas de envenenamento de SEO. Os falsos instaladores de VPN aparecem nos principais resultados de pesquisa de software VPN popular, implantando trojans que coletam credenciais de login do sistema da vítima.
Storm-2561 manipula os resultados dos mecanismos de pesquisa para que os usuários que procuram software VPN legítimo sejam direcionados para páginas de download maliciosas. O “cliente VPN” baixado instala a VPN legítima junto com um trojan oculto que captura todas as credenciais inseridas no sistema.
Artigo NIS2 21(2)(j): Uso de sistemas de comunicação seguros e sistemas de comunicação de emergência. As organizações devem garantir que o software VPN seja obtido exclusivamente de fontes verificadas e implementar listas de permissões de aplicativos para evitar a instalação de software não autorizado. GDPR: O roubo de credenciais de funcionários que processam dados pessoais constitui uma violação reportável nos termos do Artigo 33.
UM vulnerabilidade crítica nos switches HPE Aruba Networking AOS-CX permitem que invasores remotos redefinir senhas de administrador sem autenticação, contornando completamente os controles de acesso existentes.
Esta vulnerabilidade é explorável remotamente sem autenticação. Um invasor com acesso de rede à interface de gerenciamento pode redefinir as credenciais de administrador e obter controle total da infraestrutura do switch. A HPE lançou patches – aplique imediatamente.
| Fator | Avaliação |
|---|---|
| Vetor de ataque | Rede (remoto) |
| Autenticação necessária | Nenhum |
| Impacto | Controle administrativo total de switches de rede |
| Sistemas afetados | Switches HPE Aruba AOS-CX |
| Mitigação | Patch imediatamente; restringir o acesso à interface de gerenciamento |
NIS2 Artigo 21(2)(e): Segurança na aquisição, desenvolvimento e manutenção de redes e sistemas de informação — incluindo tratamento e divulgação de vulnerabilidades. As organizações que executam a infraestrutura HPE AOS-CX devem corrigir dentro do SLA de vulnerabilidade crítica definido.
Grupos de hackers pró-iranianos estão expandindo as operações além do Oriente Médio, visando cada vez mais empresas de defesa, centrais eléctricas e instalações de tratamento de água dos EUA. A escalada coincide com as tensões regionais em curso e representa uma ampliação significativa das operações cibernéticas do Irão.
Um ataque ligado ao Irã contra fabricante de dispositivos médicos Stryker interrompeu as operações de fabricação e transporte. Notavelmente, os invasores usaram os próprios software de gerenciamento de terminais para limpar dispositivos — aproveitando ferramentas legítimas em vez de implantar malware tradicional (técnica Living Off the Land).
Infraestrutura crítica NIS2: As entidades de energia, água, saúde e manufatura classificadas como entidades essenciais devem implementar medidas de segurança reforçadas sob NIS2. O padrão de ataque Stryker – usando ferramentas legítimas de gerenciamento de endpoints – ressalta a necessidade de monitoramento comportamental e arquitetura de confiança zero além da detecção baseada em assinaturas.
DORA: As entidades financeiras com dependência da cadeia de abastecimento dos setores afetados devem reavaliar os seus perfis de risco de terceiros no domínio das TIC.
Duas startups de segurança de IA surgiram furtivamente, cada uma com $40 milhões em financiamento, sinalizando a confiança contínua dos investidores em soluções de segurança cibernética baseadas em IA.
O financiamento combinado de $80M para duas startups de segurança de IA em uma única semana reflete o reconhecimento do mercado de que as abordagens de segurança tradicionais não conseguem acompanhar o ritmo das ameaças em evolução. Ambas as empresas enfrentam o desafio crescente de garantir operações baseadas em IA.
A Bold Security usa IA para transformar dispositivos endpoint em agentes de proteção ativos. Em vez de depender apenas do monitoramento de segurança centralizado, cada dispositivo se torna um defensor autônomo capaz de detectar e responder a ameaças localmente, reduzindo os tempos de resposta de minutos para milissegundos.
Onyx Security constrói um plano de controle para supervisão de agente autônomo de IA. À medida que as organizações implantam agentes de IA para operações de negócios, o Onyx fornece a camada de governança para garantir que esses agentes operem dentro dos limites de segurança definidos – evitando acesso não autorizado a dados, escalonamento de privilégios e violações de políticas.
Relevância da Lei da IA da UE: A abordagem da Onyx Security atende diretamente aos requisitos da Lei de IA para supervisão humana de sistemas de IA de alto risco. As organizações que implementam agentes autónomos de IA em setores críticos necessitarão de plataformas de governação para demonstrar a conformidade com as obrigações de supervisão humana do Artigo 14.
--no-sandbox, --disable-web-security) por meio da Política de GrupoVerificação contínua de vulnerabilidades, avaliação de riscos da cadeia de suprimentos e mapeamento de conformidade regulatória para NIS2, DORA, GDPR e EU AI Act.
Inicie a verificação de segurança gratuita →Fique atento. Fique seguro.
🗡️ Equipe de segurança e conformidade KENSAI
Março 16, 2026
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →