剣 KENSAI
← Voltar ao Blog
Instruções de segurança 11 leitura mínima Março 22, 2026

Scanner de vulnerabilidades Trivy é comprometido em ataque à cadeia de suprimentos, alertas do Azure Monitor são usados em phishing por retorno de chamada, RCE crítico no Langflow é explorado em poucas horas e violação da Navia expõe 2.7 milhões de registros

O scanner de vulnerabilidade Trivy – confiável para milhões de desenvolvedores – foi comprometido pelo grupo de ameaças TeamPCP, que injetou malware para roubo de credenciais em lançamentos oficiais por meio de ações GitHub. Os alertas do Microsoft Azure Monitor estão sendo usados ​​de forma abusiva para entregar e-mails de phishing de retorno de chamada que se fazem passar pela Segurança da Microsoft. Uma vulnerabilidade crítica do Langflow foi explorada poucas horas após a divulgação pública. A violação de dados da Navia expôs dados pessoais e de planos de saúde de 2.7 milhões de indivíduos. Milhares de sites de comércio eletrônico Magento foram atingidos por campanhas de desfiguração em andamento.


1. Trivy Vulnerability Scanner comprometido – ataque à cadeia de suprimentos distribui infostealers

⚠️ CRÍTICO — Ferramenta de segurança confiável transformada em vetor de ataque

O scanner de vulnerabilidade Trivy, usado por milhões de organizações para verificação de segurança de contêineres e infraestrutura, foi comprometido por agentes de ameaças que injetaram malware para roubo de credenciais em lançamentos oficiais e fluxos de trabalho de ações GitHub.

Naquele que pode ser o ataque mais irônico do ano, o Scanner de vulnerabilidade Trivy — uma ferramenta de código aberto amplamente utilizada, projetada para encontrar problemas de segurança — tornou-se ele próprio o vetor de ataque. Atores de ameaças conhecidos como Equipe PCP comprometeram o pipeline de construção de Trivy, injetando malware ladrão de informações em lançamentos oficiais distribuídos por meio de ações GitHub.

Trivy, mantido pela Aqua Security, é um dos scanners de vulnerabilidade mais populares no ecossistema DevSecOps. É usado para verificar imagens de contêiner, sistemas de arquivos, repositórios Git e clusters Kubernetes. As organizações confiam nele implicitamente: ele é executado em pipelines de CI/CD com amplo acesso ao código-fonte, segredos e credenciais de infraestrutura. Essa confiança é exatamente o que os invasores exploraram.

Metodologia de Ataque

Por que isso é devastador

Os ataques à cadeia de abastecimento direcionados a ferramentas de segurança são particularmente perigosos porque:

Ações Imediatas


2. Alertas do Microsoft Azure Monitor armados para phishing de retorno de chamada

🔶 ALTO — Infraestrutura legítima da Microsoft usada para entregar phishing

Os invasores estão abusando das notificações de alerta do Microsoft Azure Monitor para enviar e-mails de phishing que parecem vir da própria infraestrutura da Microsoft, contornando os controles de segurança de e-mail.

Uma nova campanha de phishing de retorno de chamada está explorando Alertas do Monitor do Microsoft Azure enviar e-mails de phishing convincentes que se fazem passar pelo Equipe de segurança da Microsoft. Os e-mails alertam os destinatários sobre “cobranças não autorizadas” em suas contas da Microsoft e os instruem a ligar para um número de telefone para “assistência imediata”.

O que torna esta campanha particularmente eficaz é que os emails são enviados através infraestrutura legítima da Microsoft. Uma vez que têm origem no sistema de notificação do Azure, passam nas verificações de autenticação SPF, DKIM e DMARC. A maioria dos gateways de segurança de e-mail não os sinalizará como maliciosos porque, tecnicamente, eles são e-mails legítimos da Microsoft — apenas com conteúdo controlado pelo invasor.

Como funciona

Ações Imediatas


3. Vulnerabilidade crítica do Langflow explorada horas após divulgação pública

⚠️ CRÍTICO - RCE não autenticado na popular ferramenta de desenvolvimento de IA

Uma vulnerabilidade crítica no Langflow – uma ferramenta popular de código aberto para a construção de aplicativos AI/LLM – foi explorada em liberdade poucas horas após sua divulgação pública. A falha permite a execução remota de código não autenticado.

Fluxo Lang, uma estrutura visual de código aberto para a construção de aplicativos baseados em IA e LLM, tem uma vulnerabilidade crítica que os invasores começaram a explorar dentro de horas de divulgação pública. A vulnerabilidade permite execução remota de código não autenticado porque os dados de fluxo fornecidos pelo invasor são processados ​​em fluxos públicos sem a devida higienização.

A popularidade do Langflow cresceu rapidamente à medida que as organizações correm para criar aplicativos baseados em IA. Muitas instâncias são implantadas com configurações padrão, muitas vezes acessíveis ao público, tornando-as alvos fáceis para exploração automatizada.

Detalhes técnicos

Ações Imediatas


4. Violação de dados da Navia expõe 2.7 milhões de registros de planos de saúde

🔶 ALTO — Violação massiva de dados de saúde afetando milhões

Entre o final de dezembro 2025 e meados de janeiro 2026, hackers roubaram informações pessoais e de planos de saúde dos sistemas da Navia, afetando 2.7 milhões de pessoas.

Návia, uma empresa de administração de benefícios, divulgou uma violação de dados que afeta 2.7 milhões de indivíduos. A violação ocorreu entre final de dezembro 2025 e meados de janeiro 2026, durante o qual os invasores exfiltraram informações pessoais e dados de planos de saúde do ambiente da Navia.

As violações de dados de saúde acarretam riscos descomunais porque os dados têm valor a longo prazo para fraude de identidade, fraude de seguros e engenharia social direcionada. Ao contrário dos números de cartão de crédito que podem ser alterados, os registros de saúde, os números do Seguro Social e os detalhes do plano de benefícios são permanentes.

Tipos de dados comprometidos

Para organizações que usam administradores de benefícios terceirizados


5. Milhares de sites de comércio eletrônico Magento atingidos em campanha de desfiguração em andamento

🔶 ALTO — Exploração em massa de plataformas de comércio eletrônico

Uma campanha de desfiguração contínua que começou em fevereiro 27 comprometeu milhares de sites de comércio eletrônico baseados em Magento, visando marcas globais, serviços governamentais e varejistas online.

Uma campanha de desfiguração em grande escala tem como alvo Plataformas de comércio eletrônico baseadas em Magento desde fevereiro 27, comprometendo milhares de sites, incluindo marcas globais e serviços governamentais. Embora a desfiguração seja muitas vezes considerada de baixa gravidade, estes ataques demonstram que a infraestrutura subjacente foi totalmente comprometida — e o que começa como desfiguração pode facilmente evoluir para fraude de cartões de pagamento, roubo de dados de clientes ou implantação de ransomware.

Por que a desfiguração é mais importante do que você pensa

Ações imediatas para operadores de comércio eletrônico


6. Vulnerabilidade Quest KACE potencialmente explorada no setor educacional

UM vulnerabilidade crítica em Missão KACE dispositivo de gerenciamento de sistemas, rastreado como CVE-2025-32975, pode ter sido explorado em ataques direcionados ao setor de educação. O Quest KACE é amplamente implementado em escolas e universidades para gerenciamento de endpoints, distribuição de software e inventário de ativos.

As instituições educacionais são alvos frequentes devido aos orçamentos de segurança limitados, grandes superfícies de ataque (milhares de dispositivos de estudantes e professores) e dados valiosos, incluindo pesquisas, registros pessoais e informações financeiras.

Ações Imediatas


7. Três homens acusados ​​de contrabando de hardware de IA para a China

Três indivíduos foram acusados ​​de violando as leis de controle de exportação dos EUA planejando desviar grandes quantidades de servidores de IA de alto desempenho montados nos Estados Unidos para a China. O caso destaca a crescente batalha geopolítica sobre a infraestrutura de computação de IA e até onde os atores alinhados ao Estado irão para contornar as restrições à exportação.

Para organizações que lidam com aquisição e distribuição de hardware de IA, este caso ressalta a importância de conformidade com o conhecimento do seu cliente (KYC) e integridade da cadeia de suprimentos. As violações do controle de exportação acarretam penalidades criminais severas e podem resultar na perda de privilégios de exportação.


Resumo diário de ameaças

AmeaçaGravidadeTipoAção necessária
Ataque Trivy à Cadeia de Suprimentos (TeamPCP)CRÍTICOCadeia de mantimentosVerifique as versões do Trivy, alterne os segredos do CI/CD
Langflow RCE (não autenticado)CRÍTICOVulnerabilidadePatch imediatamente, desative fluxos públicos
Phishing de retorno de chamada do Azure MonitorALTOPhishingTreine a equipe e audite as regras do Azure Monitor
Violação de Navia (registros 2.7M)ALTOViolação de dadosVerifique se foi afetado, ofereça monitoramento de crédito
Desfiguração em massa do MagentoALTOAtaque na WebPatch Magento, procure por skimmers
Missão KACE (CVE-2025-32975)ALTOVulnerabilidadePatch KACE, restringir o acesso de gerenciamento
Violações de exportação de hardware de IAMÉDIORegulatórioRevise os controles de conformidade de exportação

A sua cadeia de suprimentos de software é segura?

KENSAI verifica sua infraestrutura em busca de vulnerabilidades, configurações incorretas e riscos da cadeia de suprimentos, incluindo as ferramentas nas quais você mais confia. Não deixe que seu scanner de segurança se torne sua maior vulnerabilidade.

Comece sua verificação de segurança gratuita →

Publicado pelo Equipe de inteligência de ameaças KENSAI
Briefing diário de segurança – março 22, 2026
Leia mais briefings →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

Três CVEs do LangChain expõem pilhas de IA; Red Menshen usa BPFDoor em telecomunicações Prazo de conformidade NIS2... Como reduzimos os custos de digitalização de IA...