O ataque à cadeia de suprimentos no scanner de vulnerabilidade Trivy se expandiu para imagens Docker e repositórios GitHub. A plataforma de phishing como serviço Tycoon2FA voltou à plena atividade poucas semanas após a interrupção da Europol. A Crunchyroll está investigando uma violação que pode afetar 6.8 milhões de usuários. TeamPCP implanta limpador destrutivo visando clusters Kubernetes iranianos.
Os hackers do TeamPCP que inicialmente fizeram backdoor no popular scanner de vulnerabilidade de código aberto Trivy expandiram seu ataque, empurrando imagens Docker maliciosas e sequestrando a organização GitHub da Aqua Security para adulterar dezenas de repositórios.
Este é um dos mais significativos ataques à cadeia de abastecimento de 2026 até agora. Curiosidades, mantido pela Aqua Security, é um dos scanners de vulnerabilidade de código aberto mais usados no mundo — integrado a milhares de pipelines de CI/CD, implantações Kubernetes e fluxos de trabalho DevSecOps. Comprometer o Trivy significa comprometer a ferramenta de segurança da qual as organizações dependem para encontrar vulnerabilidades.
O Equipe PCP os hackers agora expandiram o ataque de duas maneiras críticas:
As organizações que usam o Trivy confiam nele para melhorar sua postura de segurança. Em vez disso, versões comprometidas ativamente minar - enviar dados de vulnerabilidade aos invasores (essencialmente fornecendo-lhes um roteiro de pontos fracos exploráveis), ao mesmo tempo que fornece às organizações uma falsa garantia de que seus sistemas foram verificados. Este é o cenário de pesadelo da cadeia de fornecimento de ferramentas de segurança.
A plataforma de phishing como serviço (PhaaS) Tycoon2FA, que a Europol e parceiros interromperam em março 4, já retornou aos níveis de atividade observados anteriormente – apenas três semanas após a remoção.
Tycoon2FA é uma das plataformas de phishing mais perigosas em operação porque visa especificamente e ignora a autenticação multifator (MFA). Usando técnicas de proxy adversary-in-the-middle (AiTM), o Tycoon2FA intercepta as credenciais do usuário e seus tokens MFA em tempo real, dando aos invasores acesso total a contas protegidas por SMS, TOTP ou MFA baseado em push.
A rápida recuperação da plataforma após a interrupção da Europol em Março 4 demonstra a resiliência da infraestrutura moderna do cibercrime. Principais observações:
Para as organizações sujeitas ao NIS2, o ressurgimento do Tycoon2FA destaca uma lacuna crítica: o padrão MFA não é mais suficiente como um controle independente. NIS2 O artigo 21(2)(j) requer autenticação multifator, mas o regulamento não especifica o tipo. As organizações devem migrar proativamente para o MFA (FIDO2/WebAuthn) resistente a phishing antes que auditores e reguladores comecem a fazer essa distinção.
A plataforma de streaming de anime Crunchyroll está investigando um incidente de segurança depois que um agente de ameaça alegou ter roubado informações pessoais de aproximadamente 6.8 milhões de usuários.
Rolo Crunchy, de propriedade da Sony, é uma das maiores plataformas de streaming de anime do mundo. Um ator de ameaça postou alegações de ter exfiltrado dados de usuários, incluindo endereços de e-mail, nomes de usuário, detalhes de assinatura, histórico de visualização e senhas potencialmente com hash. A Crunchyroll confirmou que está investigando as alegações, mas ainda não confirmou o escopo ou a autenticidade dos dados.
Se confirmado, esta seria uma das maiores violações de 2026 no setor de entretenimento. Os dados são particularmente valiosos para:
O grupo de hackers TeamPCP tem como alvo clusters Kubernetes com um script malicioso que detecta configurações do sistema iraniano e implanta um limpador para destruir todos os dados nas máquinas afetadas.
Em um movimento que combina hacktivismo com sabotagem de infraestrutura, o grupo TeamPCP – os mesmos atores por trás do ataque à cadeia de suprimentos Trivy – está implantando malware de limpeza destrutivo contra Clusters Kubernetes configurados para o Irã. O ataque usa um script que verifica as configurações de localidade do sistema, configurações de fuso horário e indicadores de rede para determinar se um cluster atende à infraestrutura iraniana.
Quando indicadores iranianos são detectados, o script aciona um sequência completa do limpador:
Independentemente do alvo geopolítico, este ataque demonstra Lacunas de segurança Kubernetes que afetam todas as organizações: fuga de contêineres para o host, políticas RBAC insuficientes que permitem a destruição de todo o cluster e falta de estratégias de backup imutáveis. A Lei de Resiliência Cibernética (CRA) da UE exigirá que os fabricantes de plataformas Kubernetes e ferramentas de contêiner abordem essas categorias de risco.
Mazda Motor Corporation divulgou um incidente de segurança detectado em dezembro 2025 que expôs informações pertencentes a funcionários e parceiros de negócios. Embora a empresa não tenha divulgado o escopo completo, a violação afeta os dados corporativos internos, e não os sistemas voltados para o cliente.
A divulgação atrasada – mais de três meses entre a detecção e o anúncio público – levanta questões sobre cronogramas de relatórios de incidentes. De acordo com NIS2, entidades essenciais e importantes seriam obrigadas a enviar um alerta antecipado dentro de horas 24 e uma notificação completa de incidente dentro de horas 72. Os fabricantes automotivos se enquadram cada vez mais no escopo NIS2 como parte de cadeias de suprimentos críticas.
O FBI emitiu um alerta de que Hackers iranianos ligados ao Ministério de Inteligência e Segurança (MOIS) estão usando o Telegram como canal de entrega de malware e comando e controle. O grupo Handala, recentemente atribuído oficialmente ao governo iraniano, está distribuindo malware através dos canais do Telegram e usando o API da plataforma para comunicações C2.
Isto é notável porque o Telegram é amplamente utilizado para comunicações empresariais legítimas, particularmente no Médio Oriente, na Ásia Central e em partes da Europa. A assessoria do FBI recomenda:
Com a aproximação da temporada fiscal nos EUA, a Microsoft sinalizou campanhas direcionadas aproximadamente Usuários 29,000 com e-mails de phishing com tema do IRS. As campanhas são implantadas Malware de monitoramento e gerenciamento remoto (RMM) — ferramentas legítimas reaproveitadas para acesso remoto não autorizado. Esta é uma tendência crescente: os invasores usam ferramentas como ConnectWise ScreenConnect, AnyDesk ou software RMM semelhante para manter acesso persistente que se combina com o tráfego legítimo de gerenciamento de TI.
| Ameaça | Gravidade | Tipo | Ação necessária |
|---|---|---|---|
| Expansão de ataque à cadeia de suprimentos Trivy | CRÍTICO | Cadeia de mantimentos | Pare de usar Trivy, audite pipelines de CI/CD |
| Ressurgimento do Tycoon2FA PhaaS | CRÍTICO | Phishing | Implantar FIDO2/WebAuthn MFA |
| Crunchyroll 6.8M Violação de usuário | ALTO | Violação de dados | Altere senhas, verifique a reutilização |
| Limpador TeamPCP Kubernetes | ALTO | Limpador/Destrutivo | Audite RBAC, implemente backups imutáveis |
| Violação de dados de funcionários da Mazda | MÉDIO | Violação de dados | Revise os cronogramas de resposta a incidentes |
| Malware Handala/Irã Telegram | MÉDIO | Estado-nação | Restringir Telegram, monitorar C2 |
| Phishing do IRS/Malware RMM | MÉDIO | Phishing | Bloqueie ferramentas RMM não autorizadas |
O ataque à cadeia de suprimentos Trivy prova que até mesmo suas ferramentas de segurança podem ser comprometidas. KENSAI verifica seus aplicativos, dependências e infraestrutura em busca de vulnerabilidades – com integridade que você pode verificar.
Comece sua verificação de segurança gratuita →Publicado pelo Equipe de inteligência de ameaças KENSAI
Briefing diário de segurança – março 24, 2026
Leia mais briefings →
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →