O FBI derruba a infraestrutura hacktivista de Handala depois que o grupo destruiu aproximadamente dispositivos 80,000 na gigante de tecnologia médica Stryker. Uma vulnerabilidade PolyShell recentemente divulgada permite a execução remota de código não autenticado em todas as instalações do Magento e Adobe Commerce. Navia Benefit Solutions confirma uma violação de dados que afeta 2.7 milhões de indivíduos. Os hackers militares russos APT28 exploram uma falha do Zimbra em ataques ativos a entidades governamentais ucranianas. Além disso: CISA emite orientação de emergência do Intune, Ubiquiti corrige falha UniFi de gravidade máxima, Bitrefill atribui ataque ao Lazarus e capacidades cibernéticas pré-posicionadas do Irã reveladas.
O grupo hacktivista Handala destruiu aproximadamente dispositivos 80,000 da gigante de tecnologia médica Stryker em um dos ataques cibernéticos mais destrutivos contra o setor de saúde deste ano. O FBI apreendeu agora a infraestrutura de vazamento de dados do grupo.
O FBI apreendeu dois sites operados pelo Grupo hacktivista Handala após um ataque cibernético devastador Stryker, uma das maiores empresas de tecnologia médica do mundo. O ataque resultou na destruição de aproximadamente Dispositivos 80,000 em toda a infra-estrutura da Stryker — uma escala de destruição raramente vista fora das operações do Estado-nação.
A Stryker, que fabrica equipamento cirúrgico, implantes ortopédicos e dispositivos médicos utilizados em hospitais em todo o mundo, enfrentou uma interrupção operacional catastrófica. O ataque do limpador não apenas criptografou dados para resgate – ele destruiu-o inteiramente, visando endpoints, servidores e sistemas conectados em toda a organização.
Uma vulnerabilidade recém-divulgada chamada PolyShell afeta TODAS as instalações estáveis do Magento Open Source e da versão Adobe Commerce 2, permitindo a execução remota de código não autenticado e o controle total da conta.
Uma vulnerabilidade devastadora apelidada PoliShell foi divulgado afetando cada instalação do Magento Open Source e da versão Adobe Commerce 2 em existência. A falha permite que invasores completamente não autenticados realizem a execução remota de código no servidor web, levando ao comprometimento total da loja, incluindo roubo de dados de pagamento, exfiltração de dados de clientes e instalação de webshell.
Isto é particularmente alarmante porque o Magento/Adobe Commerce alimenta uma percentagem significativa das lojas de comércio eletrónico do mundo. Como a vulnerabilidade não exige autenticação e afeta todas as versões v2 estáveis, o potencial de exploração em massa é enorme.
Quase 2.7 milhões de pessoas estão sendo notificadas depois que invasores acessaram os sistemas da Navia Benefit Solutions e exfiltraram informações pessoais, incluindo dados de inscrição em benefícios.
Soluções de benefícios Navia, uma empresa que administra planos de benefícios a funcionários, incluindo FSAs, HSAs e benefícios de transporte regional, divulgou uma violação de dados que afeta 2.7 milhões de indivíduos. A violação expôs informações pessoais confidenciais que os empregadores confiam à Navia para administração de benefícios.
A escala desta violação é significativa – 2.7 milhões de pessoas representam uma grande parte da base de clientes da Navia, e os dados envolvidos (inscrição em benefícios, identificadores pessoais, informações potencialmente relacionadas à saúde) são particularmente sensíveis de acordo com a HIPAA e as regulamentações estaduais de privacidade.
O APT28 (GRU) da Rússia está explorando ativamente uma vulnerabilidade do Zimbra Collaboration Suite para comprometer os sistemas de e-mail do governo ucraniano por meio de e-mails HTML criados.
Unidade de hackers de inteligência militar da Rússia APT28 (também conhecido como Fancy Bear, vinculado ao GRU) está explorando ativamente uma vulnerabilidade em Suíte de colaboração Zimbra (ZCS) para atingir entidades governamentais ucranianas. O ataque explora a higienização insuficiente do conteúdo CSS em e-mails HTML – quando a vítima abre o e-mail malicioso em um cliente de e-mail baseado em navegador, os scripts embutidos são executados automaticamente.
Este é um vetor de ataque particularmente insidioso porque requer nenhum clique além de abrir o e-mail. A simples visualização da mensagem na interface web do Zimbra aciona a exploração, tornando-a altamente eficaz para atingir em massa funcionários do governo.
Após a devastadora violação do Stryker, CISA (Agência de Segurança Cibernética e de Infraestrutura) emitiu um aviso consultivo urgente alertando as organizações dos EUA para siga as orientações da Microsoft para proteger o Intune implantações de gerenciamento de endpoint. O comunicado veio depois que os investigadores determinaram que os invasores do Handala exploraram pontos fracos na configuração do Microsoft Intune da Stryker para executar a limpeza em massa do dispositivo.
O Microsoft Intune, que gerencia dispositivos móveis e PCs em empresas, tornou-se a arma usada contra a Stryker. Os invasores que comprometeram o console de administração do Intune conseguiram enviar comandos de limpeza destrutivos para todos os endpoints gerenciados simultaneamente.
A Ubiquiti corrigiu duas vulnerabilidades no Aplicativo de rede UniFi, incluindo um falha de gravidade máxima (CVSS 10.0) que pode permitir que invasores assumam o controle de contas de usuários. O UniFi é amplamente implantado em redes empresariais e de pequenas e médias empresas para gerenciar pontos de acesso, switches e gateways de segurança.
Uma pontuação máxima CVSS significa que a vulnerabilidade é facilmente explorável, não requer autenticação e resulta em comprometimento total. Dada a ampla implantação do UniFi – especialmente em pequenas e médias empresas que podem não ter equipes de segurança dedicadas – este é um patch de alta prioridade.
Plataforma de vale-presente de criptomoeda Bitrefill atribuiu seu recente ataque cibernético a Bluenoroff, um subgrupo da notória operação de hackers Lazarus da Coreia do Norte. O ataque, que ocorreu no início deste mês, teve como alvo a infraestrutura relacionada à criptografia da empresa.
Lazarus/Bluenoroff continua a ser um dos mais prolíficos atores de ameaças com motivação financeira em todo o mundo, com foco particular em plataformas de criptomoeda. As suas operações financiam os programas de armamento da Coreia do Norte, tornando-os simultaneamente uma preocupação de segurança cibernética e geopolítica.
Uma análise detalhada revelou uma construção de seis meses de infraestrutura cibernética ligada ao Irã, incluindo empresas de fachada sediadas nos EUA, concebidas para resistir a ataques cinéticos e garantir a resiliência das operações globais de pirataria informática do Irão. A infraestrutura foi posicionada para permitir capacidades rápidas de retaliação cibernética em resposta à escalada militar.
Esta estratégia de pré-posicionamento representa uma evolução significativa na doutrina cibernética do Estado-nação – em vez de construir capacidades ofensivas em resposta aos acontecimentos, o Irão criou infraestrutura persistente e resiliente capaz de lançar ataques em curto prazo a partir de pontos distribuídos geograficamente, inclusive dentro dos Estados Unidos.
| Ameaça | Gravidade | Tipo | Ação necessária |
|---|---|---|---|
| Toalhete Handala / Stryker 80K | CRÍTICO | Ataque Destrutivo | Revise estratégias de backup e endpoint |
| PolyShell Magento RCE | CRÍTICO | Vulnerabilidade | Patch todas as lojas Magento imediatamente |
| Violação da Navia 2.7M | ALTO | Violação de dados | Congelamento de crédito se afetado |
| Exploração Zimbra APT28 | ALTO | Estado-nação | Patch Zimbra, habilite MFA |
| Comunicado do Intune CISA | ALTO | Consultivo | Configurações de endurecimento do Intune |
| Ubiquiti UniFi CVSS 10.0 | CRÍTICO | Vulnerabilidade | Atualizar aplicativo de rede UniFi |
| Lazarus / Ataque Bitrefill | ALTO | Estado-nação | Revise a segurança da plataforma criptográfica |
| Pré-posicionamento cibernético do Irã | MÉDIO | Inteligência | Monitore feeds de inteligência contra ameaças |
KENSAI monitora continuamente sua infraestrutura em busca de vulnerabilidades como PolyShell, falhas de Zimbra e configurações incorretas de UniFi – antes que os invasores as encontrem.
Comece sua verificação de segurança gratuita →Publicado pelo Equipe de inteligência de ameaças KENSAI
Briefing diário de segurança – março 20, 2026
Leia mais briefings →
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →