剣 KENSAI
← Voltar ao Blog
Instruções de segurança 11 leitura mínima Março 20, 2026

FBI apreende site de vazamentos do Handala após ataque que apagou 80,000 dispositivos na Stryker, RCE PolyShell no Magento afeta todas as lojas, violação da Navia expõe 2.7 milhões de registros e APT28 mira a Ucrânia via Zimbra

O FBI derruba a infraestrutura hacktivista de Handala depois que o grupo destruiu aproximadamente dispositivos 80,000 na gigante de tecnologia médica Stryker. Uma vulnerabilidade PolyShell recentemente divulgada permite a execução remota de código não autenticado em todas as instalações do Magento e Adobe Commerce. Navia Benefit Solutions confirma uma violação de dados que afeta 2.7 milhões de indivíduos. Os hackers militares russos APT28 exploram uma falha do Zimbra em ataques ativos a entidades governamentais ucranianas. Além disso: CISA emite orientação de emergência do Intune, Ubiquiti corrige falha UniFi de gravidade máxima, Bitrefill atribui ataque ao Lazarus e capacidades cibernéticas pré-posicionadas do Irã reveladas.


1. FBI apreende sites de vazamento de hackers de Handala após ataque cibernético destrutivo de Stryker

⚠️ CRÍTICO — Ataque destrutivo de Wiper na infraestrutura de saúde

O grupo hacktivista Handala destruiu aproximadamente dispositivos 80,000 da gigante de tecnologia médica Stryker em um dos ataques cibernéticos mais destrutivos contra o setor de saúde deste ano. O FBI apreendeu agora a infraestrutura de vazamento de dados do grupo.

O FBI apreendeu dois sites operados pelo Grupo hacktivista Handala após um ataque cibernético devastador Stryker, uma das maiores empresas de tecnologia médica do mundo. O ataque resultou na destruição de aproximadamente Dispositivos 80,000 em toda a infra-estrutura da Stryker — uma escala de destruição raramente vista fora das operações do Estado-nação.

A Stryker, que fabrica equipamento cirúrgico, implantes ortopédicos e dispositivos médicos utilizados em hospitais em todo o mundo, enfrentou uma interrupção operacional catastrófica. O ataque do limpador não apenas criptografou dados para resgate – ele destruiu-o inteiramente, visando endpoints, servidores e sistemas conectados em toda a organização.

Por que isso é importante

Ações Imediatas


2. PolyShell: RCE não autenticado em todas as lojas Magento e Adobe Commerce

⚠️ CRÍTICO – Todas as instalações Magento vulneráveis

Uma vulnerabilidade recém-divulgada chamada PolyShell afeta TODAS as instalações estáveis ​​​​do Magento Open Source e da versão Adobe Commerce 2, permitindo a execução remota de código não autenticado e o controle total da conta.

Uma vulnerabilidade devastadora apelidada PoliShell foi divulgado afetando cada instalação do Magento Open Source e da versão Adobe Commerce 2 em existência. A falha permite que invasores completamente não autenticados realizem a execução remota de código no servidor web, levando ao comprometimento total da loja, incluindo roubo de dados de pagamento, exfiltração de dados de clientes e instalação de webshell.

Isto é particularmente alarmante porque o Magento/Adobe Commerce alimenta uma percentagem significativa das lojas de comércio eletrónico do mundo. Como a vulnerabilidade não exige autenticação e afeta todas as versões v2 estáveis, o potencial de exploração em massa é enorme.

Impacto Técnico

Ações Imediatas


3. Violação de soluções de benefícios da Navia expõe 2.7 milhões de indivíduos

🔶 ALTO — Violação de dados de benefícios em grande escala

Quase 2.7 milhões de pessoas estão sendo notificadas depois que invasores acessaram os sistemas da Navia Benefit Solutions e exfiltraram informações pessoais, incluindo dados de inscrição em benefícios.

Soluções de benefícios Navia, uma empresa que administra planos de benefícios a funcionários, incluindo FSAs, HSAs e benefícios de transporte regional, divulgou uma violação de dados que afeta 2.7 milhões de indivíduos. A violação expôs informações pessoais confidenciais que os empregadores confiam à Navia para administração de benefícios.

A escala desta violação é significativa – 2.7 milhões de pessoas representam uma grande parte da base de clientes da Navia, e os dados envolvidos (inscrição em benefícios, identificadores pessoais, informações potencialmente relacionadas à saúde) são particularmente sensíveis de acordo com a HIPAA e as regulamentações estaduais de privacidade.

Detalhes principais

Se você for afetado


4. Russo APT28 explora vulnerabilidade do Zimbra em ataques do governo ucraniano

🔶 ALTO — Exploração da infraestrutura de e-mail pelo Estado-nação

O APT28 (GRU) da Rússia está explorando ativamente uma vulnerabilidade do Zimbra Collaboration Suite para comprometer os sistemas de e-mail do governo ucraniano por meio de e-mails HTML criados.

Unidade de hackers de inteligência militar da Rússia APT28 (também conhecido como Fancy Bear, vinculado ao GRU) está explorando ativamente uma vulnerabilidade em Suíte de colaboração Zimbra (ZCS) para atingir entidades governamentais ucranianas. O ataque explora a higienização insuficiente do conteúdo CSS em e-mails HTML – quando a vítima abre o e-mail malicioso em um cliente de e-mail baseado em navegador, os scripts embutidos são executados automaticamente.

Este é um vetor de ataque particularmente insidioso porque requer nenhum clique além de abrir o e-mail. A simples visualização da mensagem na interface web do Zimbra aciona a exploração, tornando-a altamente eficaz para atingir em massa funcionários do governo.

Metodologia de Ataque

Ações Imediatas


5. CISA emite orientação de emergência para proteger o Microsoft Intune após violação do Stryker

Após a devastadora violação do Stryker, CISA (Agência de Segurança Cibernética e de Infraestrutura) emitiu um aviso consultivo urgente alertando as organizações dos EUA para siga as orientações da Microsoft para proteger o Intune implantações de gerenciamento de endpoint. O comunicado veio depois que os investigadores determinaram que os invasores do Handala exploraram pontos fracos na configuração do Microsoft Intune da Stryker para executar a limpeza em massa do dispositivo.

O Microsoft Intune, que gerencia dispositivos móveis e PCs em empresas, tornou-se a arma usada contra a Stryker. Os invasores que comprometeram o console de administração do Intune conseguiram enviar comandos de limpeza destrutivos para todos os endpoints gerenciados simultaneamente.

Principais recomendações de CISA


6. Vulnerabilidade Ubiquiti UniFi de gravidade máxima permite controle de conta

A Ubiquiti corrigiu duas vulnerabilidades no Aplicativo de rede UniFi, incluindo um falha de gravidade máxima (CVSS 10.0) que pode permitir que invasores assumam o controle de contas de usuários. O UniFi é amplamente implantado em redes empresariais e de pequenas e médias empresas para gerenciar pontos de acesso, switches e gateways de segurança.

Uma pontuação máxima CVSS significa que a vulnerabilidade é facilmente explorável, não requer autenticação e resulta em comprometimento total. Dada a ampla implantação do UniFi – especialmente em pequenas e médias empresas que podem não ter equipes de segurança dedicadas – este é um patch de alta prioridade.

Ações Imediatas


7. Bitrefill atribui ataque cibernético ao grupo norte-coreano Lazarus

Plataforma de vale-presente de criptomoeda Bitrefill atribuiu seu recente ataque cibernético a Bluenoroff, um subgrupo da notória operação de hackers Lazarus da Coreia do Norte. O ataque, que ocorreu no início deste mês, teve como alvo a infraestrutura relacionada à criptografia da empresa.

Lazarus/Bluenoroff continua a ser um dos mais prolíficos atores de ameaças com motivação financeira em todo o mundo, com foco particular em plataformas de criptomoeda. As suas operações financiam os programas de armamento da Coreia do Norte, tornando-os simultaneamente uma preocupação de segurança cibernética e geopolítica.


8. Revelada a infraestrutura cibernética pré-posicionada do Irã

Uma análise detalhada revelou uma construção de seis meses de infraestrutura cibernética ligada ao Irã, incluindo empresas de fachada sediadas nos EUA, concebidas para resistir a ataques cinéticos e garantir a resiliência das operações globais de pirataria informática do Irão. A infraestrutura foi posicionada para permitir capacidades rápidas de retaliação cibernética em resposta à escalada militar.

Esta estratégia de pré-posicionamento representa uma evolução significativa na doutrina cibernética do Estado-nação – em vez de construir capacidades ofensivas em resposta aos acontecimentos, o Irão criou infraestrutura persistente e resiliente capaz de lançar ataques em curto prazo a partir de pontos distribuídos geograficamente, inclusive dentro dos Estados Unidos.


Resumo diário de ameaças

AmeaçaGravidadeTipoAção necessária
Toalhete Handala / Stryker 80KCRÍTICOAtaque DestrutivoRevise estratégias de backup e endpoint
PolyShell Magento RCECRÍTICOVulnerabilidadePatch todas as lojas Magento imediatamente
Violação da Navia 2.7MALTOViolação de dadosCongelamento de crédito se afetado
Exploração Zimbra APT28ALTOEstado-naçãoPatch Zimbra, habilite MFA
Comunicado do Intune CISAALTOConsultivoConfigurações de endurecimento do Intune
Ubiquiti UniFi CVSS 10.0CRÍTICOVulnerabilidadeAtualizar aplicativo de rede UniFi
Lazarus / Ataque BitrefillALTOEstado-naçãoRevise a segurança da plataforma criptográfica
Pré-posicionamento cibernético do IrãMÉDIOInteligênciaMonitore feeds de inteligência contra ameaças

Seus sistemas estão protegidos contra essas ameaças?

KENSAI monitora continuamente sua infraestrutura em busca de vulnerabilidades como PolyShell, falhas de Zimbra e configurações incorretas de UniFi – antes que os invasores as encontrem.

Comece sua verificação de segurança gratuita →

Publicado pelo Equipe de inteligência de ameaças KENSAI
Briefing diário de segurança – março 20, 2026
Leia mais briefings →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

Roubo de credenciais do FortiGate Exploração em massa do React2Shell no Next.js compromete 766 hosts; ataque ao Drift Protocol Microsoft corrige 84 falhas no Patch Tuesday