剣 KENSAI
← Voltar para Blog de Segurança
Instruções de segurança Março 16, 2026 12 leitura mínima

Campanhas ClickFix espalham o ladrão de informações MacSync para macOS, backdoor DRILLAPP mira a Ucrânia via Edge, Storm-2561 rouba credenciais com uma VPN falsa e falha crítica afeta o HPE AOS-CX

Três campanhas de engenharia social ClickFix entregam o infostealer MacSync macOS por meio de falsos instaladores de ferramentas de IA. O backdoor DRILLAPP JavaScript vinculado à Rússia transforma o modo sem cabeça do Microsoft Edge contra alvos ucranianos. Storm-2561 rouba credenciais VPN através de clientes falsos envenenados por SEO. Switches HPE AOS-CX vulneráveis ​​a redefinições de senha de administrador não autenticadas. Repositórios GitHub comprometidos no rescaldo do GlassWorm. Os actores ligados ao Irão expandem a sua abordagem às infra-estruturas críticas dos EUA. Duas startups de segurança de IA surgem com financiamento combinado de $80M.


🍎 Campanhas ClickFix oferecem MacSync macOS Infostealer

Os pesquisadores da Sophos identificaram três campanhas ClickFix distintas entregando o Ladrão de informações MacSync macOS por meio de táticas sofisticadas de engenharia social direcionadas aos usuários macOS. Ao contrário dos ataques tradicionais baseados em exploração, essas campanhas baseiam-se inteiramente em enganar os usuários para que copiem e colem comandos de terminal maliciosos.

⚠️ Crítico: falsos instaladores de ferramentas de IA

As campanhas personificam ferramentas legítimas de IA, incluindo Navegador OpenAI Atlas, conversas ChatGPT falsas de "Mac limpo" e até Código Antrópico Claude falso páginas do instalador. As campanhas de malvertising direcionam o tráfego para páginas de destino convincentes hospedadas em Páginas Cloudflare, Espaço quadrado, e Tencent EdgeOne.

Metodologia de Ataque

A técnica ClickFix é aparentemente simples, mas devastadoramente eficaz:

  1. A vítima visita um site falso e convincente de ferramenta de IA
  2. A página instrui o usuário a “instalar” copiando um comando para o terminal
  3. O comando colado baixa e executa o infostealer MacSync
  4. MacSync coleta credenciais, dados de navegador, carteiras de criptomoedas e entradas de chaves

Variante 2026 de fevereiro: recursos aprimorados

A última variante descoberta em fevereiro, 2026, apresenta atualizações significativas:

Os usuários do macOS não estão imunes

A persistência do mito de que o macOS está “protegido contra malware” torna esses ataques de engenharia social particularmente eficazes. As organizações com políticas BYOD ou ambientes de sistemas operacionais mistos devem estender a proteção de endpoint e o treinamento de conscientização do usuário para cobrir ameaças específicas do macOS.

Implicações de conformidade

Artigo NIS2 21(2)(g): As organizações devem implementar treinamento de conscientização sobre segurança cibernética que cubra técnicas de engenharia social – incluindo ameaças específicas de plataforma, como ClickFix em macOS. GDPR Artigo 32: A falha em proteger os terminais dos funcionários que processam dados pessoais constitui uma medida técnica inadequada.


🇺🇦 DRILLAPP JavaScript Backdoor tem como alvo a Ucrânia por meio do modo Edge Headless

A equipe de pesquisa LAB52 do S2 Grupo descobriu APP DE PERFURAÇÃO, um novo backdoor JavaScript direcionado a entidades ucranianas por meio de iscas de phishing judiciais e de caridade. A porta dos fundos é atribuída a Urso de Lavanderia (também rastreado como UAC-0190 / Void Blizzard), um ator de ameaça ligado à Rússia com um histórico de atingir o governo ucraniano e organizações da sociedade civil.

⚠️ Abuso perigoso do navegador

Abusos do DRILLAPP Modo sem cabeça do Microsoft Edge com sinalizadores de linha de comando extremamente perigosos: --no-sandbox, --disable-web-security, e --use-fake-ui-for-media-stream. Isso concede ao backdoor acesso a arquivos locais, microfone e webcam sem qualquer interação do usuário ou solicitação de consentimento.

Arquitetura Técnica

Evolução: Versão 2 (final de fevereiro 2026)

A segunda versão, observada no final de fevereiro 2026, substitui a entrega de arquivos LNK por Módulos do painel de controle Windows (arquivos .cpl). Essa técnica ignora muitos filtros de gateway de e-mail que bloqueiam arquivos de atalho tradicionais e tem taxas de detecção mais baixas nos principais mecanismos antivírus.

Relevância NIS2: Entidades governamentais, ONGs e organizações da sociedade civil que operam em zonas de conflito estão sob as proteções essenciais de entidades do NIS2. O uso da funcionalidade legítima do navegador (modo Edge headless) como vetor de ataque destaca a necessidade de lista de permissões de aplicativos e aplicação de políticas do navegador de acordo com as medidas técnicas do artigo 21.


🐍 ForceMemo: Repositórios GitHub comprometidos nas consequências do GlassWorm

As consequências do Campanha VS Code GlassWorm continua a expandir-se. Centenas de contas GitHub foram acessadas usando credenciais roubadas durante o ataque GlassWorm original, levando ao comprometimento de vários repositórios Python.

Efeito Cascata da Cadeia de Abastecimento

Isto representa um perigo ataque à cadeia de suprimentos de segunda ordem: credenciais de desenvolvedor comprometidas de uma campanha (GlassWorm) estão sendo transformadas em armas para injetar código malicioso em projetos totalmente separados. Qualquer organização que dependa dos pacotes Python afetados enfrenta um possível comprometimento downstream.

Avaliação de Impacto

DORA Artigo 28: As entidades financeiras que utilizam bibliotecas Python de código aberto devem avaliar se as suas dependências são afetadas e implementar a análise de composição de software (SCA) como parte da sua estrutura de gestão de riscos de terceiros de TIC.


🔑 Storm-2561 distribui clientes VPN falsos para roubo de credenciais

O Microsoft Threat Intelligence está rastreando Tempestade-2561, um ator de ameaça que distribui clientes VPN trojanizados através de campanhas de envenenamento de SEO. Os falsos instaladores de VPN aparecem nos principais resultados de pesquisa de software VPN popular, implantando trojans que coletam credenciais de login do sistema da vítima.

⚠️ Cadeia de ataque de envenenamento de SEO

Storm-2561 manipula os resultados dos mecanismos de pesquisa para que os usuários que procuram software VPN legítimo sejam direcionados para páginas de download maliciosas. O “cliente VPN” baixado instala a VPN legítima junto com um trojan oculto que captura todas as credenciais inseridas no sistema.

Fluxo de ataque

  1. Envenenamento por SEO: Classificação de sites maliciosos para termos de pesquisa relacionados a VPN
  2. Página de download convincente: Imita o site oficial do provedor VPN
  3. Instalação dupla: Instala VPN funcional (para legitimidade) além de trojan para roubo de credenciais
  4. Coleta de credenciais: Captura senhas, tokens de sessão e cookies de autenticação
  5. Exfiltração: Credenciais roubadas enviadas para infraestrutura controlada pelo invasor

Artigo NIS2 21(2)(j): Uso de sistemas de comunicação seguros e sistemas de comunicação de emergência. As organizações devem garantir que o software VPN seja obtido exclusivamente de fontes verificadas e implementar listas de permissões de aplicativos para evitar a instalação de software não autorizado. GDPR: O roubo de credenciais de funcionários que processam dados pessoais constitui uma violação reportável nos termos do Artigo 33.


🔓 Vulnerabilidade crítica no HPE AOS-CX — redefinição de senha de administrador não autenticada

UM vulnerabilidade crítica nos switches HPE Aruba Networking AOS-CX permitem que invasores remotos redefinir senhas de administrador sem autenticação, contornando completamente os controles de acesso existentes.

⚠️ Patch imediatamente

Esta vulnerabilidade é explorável remotamente sem autenticação. Um invasor com acesso de rede à interface de gerenciamento pode redefinir as credenciais de administrador e obter controle total da infraestrutura do switch. A HPE lançou patches – aplique imediatamente.

Avaliação de risco

Fator Avaliação
Vetor de ataque Rede (remoto)
Autenticação necessária Nenhum
Impacto Controle administrativo total de switches de rede
Sistemas afetados Switches HPE Aruba AOS-CX
Mitigação Patch imediatamente; restringir o acesso à interface de gerenciamento

NIS2 Artigo 21(2)(e): Segurança na aquisição, desenvolvimento e manutenção de redes e sistemas de informação — incluindo tratamento e divulgação de vulnerabilidades. As organizações que executam a infraestrutura HPE AOS-CX devem corrigir dentro do SLA de vulnerabilidade crítica definido.


🇮🇷 Hackers ligados ao Irã expandem a segmentação para infraestrutura crítica dos EUA

Grupos de hackers pró-iranianos estão expandindo as operações além do Oriente Médio, visando cada vez mais empresas de defesa, centrais eléctricas e instalações de tratamento de água dos EUA. A escalada coincide com as tensões regionais em curso e representa uma ampliação significativa das operações cibernéticas do Irão.

Ataque de fabricação Stryker

Um ataque ligado ao Irã contra fabricante de dispositivos médicos Stryker interrompeu as operações de fabricação e transporte. Notavelmente, os invasores usaram os próprios software de gerenciamento de terminais para limpar dispositivos — aproveitando ferramentas legítimas em vez de implantar malware tradicional (técnica Living Off the Land).

Alvos em risco

Infraestrutura crítica NIS2: As entidades de energia, água, saúde e manufatura classificadas como entidades essenciais devem implementar medidas de segurança reforçadas sob NIS2. O padrão de ataque Stryker – usando ferramentas legítimas de gerenciamento de endpoints – ressalta a necessidade de monitoramento comportamental e arquitetura de confiança zero além da detecção baseada em assinaturas.

DORA: As entidades financeiras com dependência da cadeia de abastecimento dos setores afetados devem reavaliar os seus perfis de risco de terceiros no domínio das TIC.


🚀 Lançamento de segurança ousada e segurança Onyx – $ 80M em financiamento de segurança de IA

Duas startups de segurança de IA surgiram furtivamente, cada uma com $40 milhões em financiamento, sinalizando a confiança contínua dos investidores em soluções de segurança cibernética baseadas em IA.

Sinal de mercado: aumento do investimento em segurança em IA

O financiamento combinado de $80M para duas startups de segurança de IA em uma única semana reflete o reconhecimento do mercado de que as abordagens de segurança tradicionais não conseguem acompanhar o ritmo das ameaças em evolução. Ambas as empresas enfrentam o desafio crescente de garantir operações baseadas em IA.

Segurança Ousada

A Bold Security usa IA para transformar dispositivos endpoint em agentes de proteção ativos. Em vez de depender apenas do monitoramento de segurança centralizado, cada dispositivo se torna um defensor autônomo capaz de detectar e responder a ameaças localmente, reduzindo os tempos de resposta de minutos para milissegundos.

Segurança ônix

Onyx Security constrói um plano de controle para supervisão de agente autônomo de IA. À medida que as organizações implantam agentes de IA para operações de negócios, o Onyx fornece a camada de governança para garantir que esses agentes operem dentro dos limites de segurança definidos – evitando acesso não autorizado a dados, escalonamento de privilégios e violações de políticas.

Relevância da Lei da IA ​​da UE: A abordagem da Onyx Security atende diretamente aos requisitos da Lei de IA para supervisão humana de sistemas de IA de alto risco. As organizações que implementam agentes autónomos de IA em setores críticos necessitarão de plataformas de governação para demonstrar a conformidade com as obrigações de supervisão humana do Artigo 14.


📋 Itens de ação de hoje

  1. Consciência de segurança macOS: Alertar as equipes sobre campanhas ClickFix direcionadas a macOS por meio de falsos instaladores de ferramentas de IA – especialmente desenvolvedores que podem pesquisar ferramentas como Claude Code
  2. Aplicação da política do navegador: Auditar e restringir o uso do modo headless Edge/Chrome; bloquear sinalizadores perigosos (--no-sandbox, --disable-web-security) por meio da Política de Grupo
  3. Auditoria de dependência Python: Revise todas as dependências do Python para commits não autorizados relacionados à cadeia de comprometimento ForceMemo/GlassWorm
  4. Verificação da fonte VPN: Certifique-se de que todo o software VPN seja obtido exclusivamente de fornecedores verificados; implementar lista de permissões de aplicativos
  5. Correção HPE AOS-CX: Aplique imediatamente patches da HPE para a vulnerabilidade crítica de redefinição de senha de administrador não autenticado
  6. Auditoria de gerenciamento de endpoint: Revise quem tem acesso às ferramentas de gerenciamento de endpoint – o ataque Stryker mostra que elas podem ser transformadas em armas para ataques destrutivos
  7. Rotação de credenciais: Se sua organização usa extensões do VS Code ou PATs GitHub, alterne todas as credenciais como precaução contra a reutilização de credenciais do GlassWorm

Fique à frente dessas ameaças com KENSAI

Verificação contínua de vulnerabilidades, avaliação de riscos da cadeia de suprimentos e mapeamento de conformidade regulatória para NIS2, DORA, GDPR e EU AI Act.

Inicie a verificação de segurança gratuita →

Fique atento. Fique seguro.

🗡️ Equipe de segurança e conformidade KENSAI

Março 16, 2026

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

CVE no Smart Slider afeta 50 grupos de dez mil sites WordPress; kit Coruna para iOS retoma técnicas da Operação Triangulation e OpenAI lança recompensa Malware bancário VENON em Rust ataca o Brasil e Apple corrige falha WebKit usada pelo Coruna Alertas falsos do VS Code no GitHub distribuem malware; grupo pró-Irã alega invasão