剣 KENSAI
← Voltar ao Blog
Instruções de segurança 10 leitura mínima Março 21, 2026

FBI liga phishing no Signal à inteligência russa, Oracle lança correção emergencial para RCE, CISA exige patch do Cisco FMC até domingo e Departamento de Justiça desmantela botnets de IoT com 3 milhões de dispositivos

O FBI alerta que os serviços de inteligência russos estão visando ativamente os usuários do Signal e do WhatsApp em campanhas de phishing que já comprometeram milhares de contas. A Oracle emite um patch de emergência fora de banda para um RCE crítico não autenticado no Identity Manager (CVE-2026-21992). CISA ordena que todas as agências federais corrijam uma falha de gravidade máxima do Cisco Secure Firewall Management Center até domingo. O DoJ interrompe quatro enormes botnets de IoT responsáveis ​​por ataques DDoS Tbps 31.4 recordes.


1. FBI: Inteligência russa por trás das campanhas de phishing de Signal e WhatsApp

⚠️ CRÍTICO – Aplicativos de mensagens criptografadas sob ataque do Estado-nação

Atores russos de ameaças ligados à inteligência já comprometeram milhares de contas no Signal, WhatsApp e outras plataformas de mensagens criptografadas por meio de sofisticadas campanhas de phishing.

O FBI emitiu um anúncio de serviço público alertando que os agentes de ameaças ligados a Serviços de inteligência russos estão conduzindo campanhas de phishing em grande escala visando usuários de aplicativos de mensagens criptografadas, incluindo Sinal e WhatsApp. As campanhas já comprometeram com sucesso milhares de contas.

Os invasores estão explorando a confiança que os usuários depositam nas plataformas criptografadas de ponta a ponta. As operações de phishing usam engenharia social sofisticada – incluindo alertas de segurança falsos, solicitações de vinculação de dispositivos e códigos QR – projetada para induzir os usuários a conceder aos invasores acesso às suas contas. Uma vez comprometidos, todas as mensagens, contatos e anexos ficam acessíveis aos atores da ameaça.

Metodologia de Ataque

Por que isso é importante para as organizações

Muitas organizações agora usam Signal ou WhatsApp para comunicações confidenciais, incluindo discussões executivas, negociações de negócios e gestão de crises. Se os funcionários usarem esses aplicativos para comunicações de trabalho, um compromisso expõe a inteligência corporativa a um adversário estatal.

Ações Imediatas


2. Patch de emergência Oracle: RCE crítico não autenticado no Identity Manager

⚠️ CRÍTICO — CVE-2026-21992: Execução remota de código não autenticada

A Oracle lançou uma atualização de segurança fora de banda para uma vulnerabilidade crítica não autenticada RCE no Identity Manager e no Web Services Manager. Isso é tão grave que a Oracle interrompeu seu ciclo trimestral de patches para resolver o problema.

A Oracle tomou a decisão incomum de lançar um atualização de segurança de emergência fora de banda abordar CVE-2026-21992, uma vulnerabilidade crítica de execução remota de código não autenticado que afeta Gerenciador de Identidade Oracle e Gerente de serviços web. O fato de a Oracle ter se afastado de seu cronograma trimestral padrão de atualizações críticas de patches ressalta a gravidade dessa falha.

O Oracle Identity Manager é uma solução central de governança de identidade corporativa usada por grandes organizações para gerenciar identidades de usuários, provisionamento de acesso e conformidade. Um comprometimento desse sistema dá ao invasor as chaves do reino – a capacidade de criar contas de administrador, modificar políticas de acesso e mover-se lateralmente por toda a empresa.

Detalhes técnicos

Ações Imediatas


3. CISA ordena que agências federais corrijam falha de gravidade máxima do Cisco FMC até domingo

⚠️ CRÍTICO — CVE-2026-20131: Vulnerabilidade de gravidade máxima do Cisco Firewall

CISA adicionou uma vulnerabilidade de gravidade máxima no Cisco Secure Firewall Management Center ao seu catálogo de vulnerabilidades exploradas conhecidas, ordenando que todas as agências federais corrijam até março 22 (domingo).

O Agência de Segurança Cibernética e Infraestrutura (CISA) ordenou que todas as agências federais dos EUA corrigissem CVE-2026-20131, uma vulnerabilidade de gravidade máxima em Centro de gerenciamento de firewall seguro Cisco (FMC), por Domingo, março 22. A adição ao catálogo de vulnerabilidades exploradas conhecidas (KEV) do CISA confirma que essa falha está sendo explorada ativamente em estado selvagem.

Cisco FMC é a plataforma de gerenciamento centralizado para a infraestrutura de firewall da Cisco. O comprometimento do FMC dá ao invasor a capacidade de modificar regras de firewall, desabilitar políticas de segurança, criar regras de túnel para acesso persistente e neutralizar efetivamente toda a defesa do perímetro da rede de uma organização.

Por que um prazo de domingo

O cronograma de correção padrão do CISA é normalmente de semanas 2-3. Um prazo de dois dias indica que a agência possui informações que sugerem exploração ativa e generalizada que representa uma ameaça iminente às redes federais. Esta urgência também deveria alarmar as organizações do sector privado.

Ações Imediatas


4. DoJ desmonta quatro enormes botnets de IoT por trás de ataques DDoS recordes de 31.4 Tbps

🔶 ALTO — Operação internacional de remoção de botnet

As autoridades dos EUA, Alemanha e Canadá interromperam a infraestrutura de comando e controle das botnets AISURU, Kimwolf, JackSkid e Mossad – controlando coletivamente mais de 3 milhões de dispositivos IoT e responsáveis ​​por ataques DDoS recordes.

O Departamento de Justiça dos EUA, trabalhando com autoridades da Alemanha e do Canadá, desmantelou a infraestrutura de comando e controle (C2) por trás de quatro grandes botnets de IoT: AISURU, Kimlobo, Jack Skid, e Mossad. Essas botnets controladas coletivamente 3 milhões de dispositivos IoT comprometidos e foram responsáveis ​​por lançar alguns dos maiores ataques DDoS já registrados, incluindo um 31.4 Terabits por segundo ataque documentado pela Cloudflare em novembro 2025.

A operação envolveu assistência de grandes empresas de tecnologia, incluindo Akamai, AWS, Cloudflare, DigitalOcean, Google, Lumen, Nokia, Okta, Oracle, PayPal e outras. Esta parceria público-privada foi essencial para identificar e desmantelar a infra-estrutura distribuída C2.

Escala da Operação

Para organizações


5. Operação Alice: Aplicação da lei internacional derruba sites obscuros 373,000

Uma operação internacional de aplicação da lei chamada Operação Alice desligou Sites obscuros 373,000 que ofereciam pacotes CSAM falsos. Embora os próprios sites contivessem conteúdo fraudulento em vez de material de exploração real, a operação demonstra a escala crescente da capacidade das autoridades de operar na dark web e perturbar a infraestrutura criminosa.

A remoção é significativa do ponto de vista da segurança cibernética porque a infraestrutura utilizada para alojar estes sites foi partilhada com outras operações criminosas e a operação produziu informações sobre fornecedores de alojamento na dark web, processadores de pagamentos e a cadeia de abastecimento do ecossistema criminoso.


6. Esquema de fraude de streaming baseado em IA de US$ 10 milhões: músico se declara culpado

Músico da Carolina do Norte Michael Smith se declarou culpado de cobrar mais US$10 milhões em pagamentos fraudulentos de royalties do Spotify, Apple Music, Amazon Music e YouTube Music usando música gerada por IA e bots automatizados. O esquema envolveu a criação de milhares de faixas geradas por IA e o uso de bot farms para aumentar artificialmente a contagem de fluxos.

Este caso representa uma intersecção crescente de Uso indevido de IA e fraude financeira. À medida que as ferramentas de IA tornam trivial a geração de música, imagens, texto e vídeo, a superfície de ataque para esquemas fraudulentos que exploram sistemas de pagamento automatizados continua a expandir-se dramaticamente.

Implicações para as empresas


7. A atualização de março da Microsoft interrompe equipes e logins do OneDrive

A Microsoft confirmou que o Atualização de março Windows 11 (KB5079473) está interrompendo logins com contas da Microsoft em vários aplicativos, incluindo Equipes e OneDrive. Os usuários que instalaram a atualização não conseguem se autenticar com suas contas da Microsoft nesses aplicativos críticos de produtividade.

Embora não seja uma vulnerabilidade de segurança em si, esta é uma interrupção operacional significativa para organizações que dependem dos serviços Microsoft 365. A solução alternativa envolve desinstalar a atualização ou aguardar a correção da Microsoft – nenhuma das opções é ideal do ponto de vista de segurança, pois desinstalar significa perder os patches de segurança incluídos na mesma atualização.

Abordagem recomendada


Resumo diário de ameaças

AmeaçaGravidadeTipoAção necessária
Phishing de sinal russo/WhatsAppCRÍTICOEstado-naçãoAuditar dispositivos vinculados, informar executivos
Gerenciador de Identidade Oracle RCE (CVE-2026-21992)CRÍTICOVulnerabilidadeAplique patch de emergência imediatamente
Cisco FMC (CVE-2026-20131)CRÍTICOVulnerabilidadePatch até domingo de março 22
Remoção de botnet IoT (AISURU et al.)ALTORede de botsAudite dispositivos IoT, verifique se há comprometimento
Operação Alice — 373K Sites desativadosMÉDIOAplicação da leiConscientização – interrupção da dark web
Fraude de streaming de IA ($10M)MÉDIOFraude de IARevise os sistemas de pagamento automatizados
Atualização Windows 11 quebra equipes/OneDriveALTOOperacionalManter implantação KB5079473

Seus sistemas estão protegidos contra essas ameaças?

O KENSAI monitora continuamente sua infraestrutura em busca de vulnerabilidades como CVE-2026-21992, falhas do Cisco FMC e configurações incorretas de IoT — antes que os invasores as encontrem.

Comece sua verificação de segurança gratuita →

Publicado pelo Equipe de inteligência de ameaças KENSAI
Briefing diário de segurança – março 21, 2026
Leia mais briefings →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

Cisco SD-WAN CVE-2026-20127 explorada desde 2023 - Violação CarGurus 12M - SLH recruta mulheres para Vishing Cobertura relacionada de segurança cibernética Diretiva de emergência CISA no Cisco SD-WAN