剣 KENSAI
← Voltar ao Blog
Instruções de segurança 12 leitura mínima Março 24, 2026

Ataque à cadeia de suprimentos do Trivy chega ao Docker e GitHub, plataforma de phishing Tycoon2FA reaparece e Crunchyroll investiga violação que afeta 6.8 milhões de usuários

O ataque à cadeia de suprimentos no scanner de vulnerabilidade Trivy se expandiu para imagens Docker e repositórios GitHub. A plataforma de phishing como serviço Tycoon2FA voltou à plena atividade poucas semanas após a interrupção da Europol. A Crunchyroll está investigando uma violação que pode afetar 6.8 milhões de usuários. TeamPCP implanta limpador destrutivo visando clusters Kubernetes iranianos.


1. Ataque Trivy à cadeia de suprimentos se expande para imagens Docker e repositórios GitHub

⚠️ CRÍTICO — Ferramenta de segurança de código aberto backdoor, superfície de ataque crescente

Os hackers do TeamPCP que inicialmente fizeram backdoor no popular scanner de vulnerabilidade de código aberto Trivy expandiram seu ataque, empurrando imagens Docker maliciosas e sequestrando a organização GitHub da Aqua Security para adulterar dezenas de repositórios.

Este é um dos mais significativos ataques à cadeia de abastecimento de 2026 até agora. Curiosidades, mantido pela Aqua Security, é um dos scanners de vulnerabilidade de código aberto mais usados ​​no mundo — integrado a milhares de pipelines de CI/CD, implantações Kubernetes e fluxos de trabalho DevSecOps. Comprometer o Trivy significa comprometer a ferramenta de segurança da qual as organizações dependem para encontrar vulnerabilidades.

O Equipe PCP os hackers agora expandiram o ataque de duas maneiras críticas:

Por que isso é devastador

As organizações que usam o Trivy confiam nele para melhorar sua postura de segurança. Em vez disso, versões comprometidas ativamente minar - enviar dados de vulnerabilidade aos invasores (essencialmente fornecendo-lhes um roteiro de pontos fracos exploráveis), ao mesmo tempo que fornece às organizações uma falsa garantia de que seus sistemas foram verificados. Este é o cenário de pesadelo da cadeia de fornecimento de ferramentas de segurança.

Ações Imediatas


2. Plataforma de phishing Tycoon2FA retorna após interrupção da Europol

⚠️ CRÍTICO - MFA - Ignorando a plataforma de phishing como serviço de volta com força total

A plataforma de phishing como serviço (PhaaS) Tycoon2FA, que a Europol e parceiros interromperam em março 4, já retornou aos níveis de atividade observados anteriormente – apenas três semanas após a remoção.

Tycoon2FA é uma das plataformas de phishing mais perigosas em operação porque visa especificamente e ignora a autenticação multifator (MFA). Usando técnicas de proxy adversary-in-the-middle (AiTM), o Tycoon2FA intercepta as credenciais do usuário e seus tokens MFA em tempo real, dando aos invasores acesso total a contas protegidas por SMS, TOTP ou MFA baseado em push.

A rápida recuperação da plataforma após a interrupção da Europol em Março 4 demonstra a resiliência da infraestrutura moderna do cibercrime. Principais observações:

Relevância NIS2

Para as organizações sujeitas ao NIS2, o ressurgimento do Tycoon2FA destaca uma lacuna crítica: o padrão MFA não é mais suficiente como um controle independente. NIS2 O artigo 21(2)(j) requer autenticação multifator, mas o regulamento não especifica o tipo. As organizações devem migrar proativamente para o MFA (FIDO2/WebAuthn) resistente a phishing antes que auditores e reguladores comecem a fazer essa distinção.

Ações Imediatas


3. Crunchyroll investiga violação que afeta 6.8 milhões de usuários

🔶 ALTO — Grande violação de dados da plataforma de streaming sob investigação

A plataforma de streaming de anime Crunchyroll está investigando um incidente de segurança depois que um agente de ameaça alegou ter roubado informações pessoais de aproximadamente 6.8 milhões de usuários.

Rolo Crunchy, de propriedade da Sony, é uma das maiores plataformas de streaming de anime do mundo. Um ator de ameaça postou alegações de ter exfiltrado dados de usuários, incluindo endereços de e-mail, nomes de usuário, detalhes de assinatura, histórico de visualização e senhas potencialmente com hash. A Crunchyroll confirmou que está investigando as alegações, mas ainda não confirmou o escopo ou a autenticidade dos dados.

Se confirmado, esta seria uma das maiores violações de 2026 no setor de entretenimento. Os dados são particularmente valiosos para:

Ações Imediatas


4. TeamPCP implanta limpador direcionado ao Irã em ataques Kubernetes

🔶 ALTO — Malware Wiper destrutivo direcionado a clusters Kubernetes

O grupo de hackers TeamPCP tem como alvo clusters Kubernetes com um script malicioso que detecta configurações do sistema iraniano e implanta um limpador para destruir todos os dados nas máquinas afetadas.

Em um movimento que combina hacktivismo com sabotagem de infraestrutura, o grupo TeamPCP – os mesmos atores por trás do ataque à cadeia de suprimentos Trivy – está implantando malware de limpeza destrutivo contra Clusters Kubernetes configurados para o Irã. O ataque usa um script que verifica as configurações de localidade do sistema, configurações de fuso horário e indicadores de rede para determinar se um cluster atende à infraestrutura iraniana.

Quando indicadores iranianos são detectados, o script aciona um sequência completa do limpador:

Implicações de segurança Kubernetes

Independentemente do alvo geopolítico, este ataque demonstra Lacunas de segurança Kubernetes que afetam todas as organizações: fuga de contêineres para o host, políticas RBAC insuficientes que permitem a destruição de todo o cluster e falta de estratégias de backup imutáveis. A Lei de Resiliência Cibernética (CRA) da UE exigirá que os fabricantes de plataformas Kubernetes e ferramentas de contêiner abordem essas categorias de risco.

Ações Imediatas


5. Mazda divulga violação de segurança expondo dados de funcionários e parceiros

Mazda Motor Corporation divulgou um incidente de segurança detectado em dezembro 2025 que expôs informações pertencentes a funcionários e parceiros de negócios. Embora a empresa não tenha divulgado o escopo completo, a violação afeta os dados corporativos internos, e não os sistemas voltados para o cliente.

A divulgação atrasada – mais de três meses entre a detecção e o anúncio público – levanta questões sobre cronogramas de relatórios de incidentes. De acordo com NIS2, entidades essenciais e importantes seriam obrigadas a enviar um alerta antecipado dentro de horas 24 e uma notificação completa de incidente dentro de horas 72. Os fabricantes automotivos se enquadram cada vez mais no escopo NIS2 como parte de cadeias de suprimentos críticas.


6. FBI alerta sobre hackers Handala usando Telegram para distribuição de malware

O FBI emitiu um alerta de que Hackers iranianos ligados ao Ministério de Inteligência e Segurança (MOIS) estão usando o Telegram como canal de entrega de malware e comando e controle. O grupo Handala, recentemente atribuído oficialmente ao governo iraniano, está distribuindo malware através dos canais do Telegram e usando o API da plataforma para comunicações C2.

Isto é notável porque o Telegram é amplamente utilizado para comunicações empresariais legítimas, particularmente no Médio Oriente, na Ásia Central e em partes da Europa. A assessoria do FBI recomenda:


7. Microsoft alerta sobre phishing com tema IRS direcionado a usuários 29,000

Com a aproximação da temporada fiscal nos EUA, a Microsoft sinalizou campanhas direcionadas aproximadamente Usuários 29,000 com e-mails de phishing com tema do IRS. As campanhas são implantadas Malware de monitoramento e gerenciamento remoto (RMM) — ferramentas legítimas reaproveitadas para acesso remoto não autorizado. Esta é uma tendência crescente: os invasores usam ferramentas como ConnectWise ScreenConnect, AnyDesk ou software RMM semelhante para manter acesso persistente que se combina com o tráfego legítimo de gerenciamento de TI.


Resumo diário de ameaças

AmeaçaGravidadeTipoAção necessária
Expansão de ataque à cadeia de suprimentos TrivyCRÍTICOCadeia de mantimentosPare de usar Trivy, audite pipelines de CI/CD
Ressurgimento do Tycoon2FA PhaaSCRÍTICOPhishingImplantar FIDO2/WebAuthn MFA
Crunchyroll 6.8M Violação de usuárioALTOViolação de dadosAltere senhas, verifique a reutilização
Limpador TeamPCP KubernetesALTOLimpador/DestrutivoAudite RBAC, implemente backups imutáveis
Violação de dados de funcionários da MazdaMÉDIOViolação de dadosRevise os cronogramas de resposta a incidentes
Malware Handala/Irã TelegramMÉDIOEstado-naçãoRestringir Telegram, monitorar C2
Phishing do IRS/Malware RMMMÉDIOPhishingBloqueie ferramentas RMM não autorizadas

Seu pipeline de CI/CD é seguro?

O ataque à cadeia de suprimentos Trivy prova que até mesmo suas ferramentas de segurança podem ser comprometidas. KENSAI verifica seus aplicativos, dependências e infraestrutura em busca de vulnerabilidades – com integridade que você pode verificar.

Comece sua verificação de segurança gratuita →

Publicado pelo Equipe de inteligência de ameaças KENSAI
Briefing diário de segurança – março 24, 2026
Leia mais briefings →

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

CISA reduz prazos de patch Configuração incorreta do CORS: a descoberta de recompensas de bug mais comum em 2026 KENSAI vs Suíte Burp (2025):...