剣 KENSAI
← Voltar ao Blog
Instruções de segurança 12 leitura mínima Março 26, 2026

GlassWorm usa a blockchain Solana como C2, phishing por código de dispositivo atinge mais de 340 organizações e TeamPCP amplia o comprometimento do ecossistema de código aberto

A campanha GlassWorm evolui com Solana blockchain dead-drop C2 para entrega RAT e roubo de dados do navegador. A campanha de phishing de código de dispositivo tem como alvo organizações 340+ Microsoft 365 em cinco países por meio do abuso de OAuth. TeamPCP vai além do Trivy para comprometer Docker Hub, VS Code e PyPI. Citrix pede patch de emergência do NetScaler para falha semelhante ao CitrixBleed. Administrador do LeakBase preso na Rússia. Os ataques PolyShell atingiram 56% de lojas Magento vulneráveis.


1. Malware GlassWorm usa Solana Blockchain Dead Drops para entrega de RAT

⚠️ CRÍTICO – A nova técnica C2 torna a remoção quase impossível

A campanha GlassWorm agora usa memorandos de transação blockchain Solana como um resolvedor de dead-drop para infraestrutura C2, entregando um RAT de vários estágios com roubo de dados do navegador, keylogging e uma extensão maliciosa do Chrome.

Os pesquisadores do Aikido Security documentaram uma evolução significativa no Verme de vidro campanha. Os atores da ameaça agora estão incorporando endereços de comando e controle em Memorandos de transação blockchain Solana – uma técnica que torna os esforços tradicionais de remoção efetivamente impossíveis porque os dados do blockchain são imutáveis ​​e descentralizados.

A cadeia de ataque implanta um estrutura de vários estágios:

Por que o C2 baseado em Blockchain muda o jogo

A infraestrutura C2 tradicional depende de nomes de domínio ou endereços IP que os defensores podem colocar em listas de bloqueio, sumidouros ou apreender através de ações legais. Os memorandos Blockchain são permanentes, resistentes à censura e acessíveis ao público — nenhum registrador para contatar, nenhum provedor de hospedagem para intimar. Os invasores simplesmente publicam uma nova transação Solana com coordenadas C2 atualizadas sempre que precisam alternar a infraestrutura.

Esta técnica foi teorizada anteriormente em pesquisas de segurança, mas agora está sendo implantado em escala na natureza. Representa um desafio fundamental para o manual de resposta a incidentes.

Ações Imediatas


2. Campanha de phishing de código de dispositivo atinge organizações 340 + Microsoft 365

⚠️ CRÍTICO – Abuso de código de dispositivo OAuth ignora MFA em cinco países

Uma campanha de phishing ativa abusa do fluxo de código do dispositivo OAuth da Microsoft para comprometer contas Microsoft 365 em organizações 340+ nos EUA, Canadá, Austrália, Nova Zelândia e Alemanha.

Pesquisadores da Huntress descobriram um campanha massiva de phishing de código de dispositivo que explora o fluxo de autenticação de código de dispositivo OAuth da Microsoft para coletar credenciais e ignorar a autenticação multifator. A campanha foi detectada pela primeira vez em fevereiro 19, 2026, e tem acelerado desde então.

O ataque combina múltiplas técnicas para máxima eficácia:

Setores sob ataque

A campanha tem como alvo organizações de construção, organizações sem fins lucrativos, imóveis, manufatura, serviços financeiros, saúde, jurídicas e governamentais. A Alemanha está explicitamente entre os países-alvo, tornando isso diretamente relevante para organizações DACH.

Por que o phishing de código de dispositivo é tão eficaz

Ao contrário do phishing tradicional, que exige que as vítimas insiram credenciais em uma página de login falsa, o phishing de código de dispositivo pede às vítimas que insiram um código no Página de login legítima da Microsoft. A URL é real. A página de login é real. O prompt MFA é real. A única coisa falsa é o motivo pelo qual a vítima foi solicitada a se autenticar – e até então, o invasor possui um token de sessão válido.

Ações Imediatas


3. TeamPCP expande compromisso de código aberto – Docker Hub, VS Code, PyPI All Hit

⚠️ CRÍTICO — Grupo de ataque à cadeia de suprimentos se amplia para todos os principais ecossistemas de pacotes

TeamPCP, o grupo por trás dos compromissos Trivy e KICS, expandiu as operações para Docker Hub, extensões Visual Studio Code, PyPI e NPM, agora em parceria com o grupo Lapsus$.

O Equipe PCP grupo de ameaças continua sua campanha sem precedentes contra a infraestrutura de código aberto. Depois de comprometer as tags de ação GitHub de Trivy, o grupo agora se expandiu para atingir todos os principais ecossistemas de pacotes simultaneamente - e supostamente se uniu ao notório Lapso$ grupo.

O âmbito do compromisso inclui agora:

A conexão Lapsus$

A parceria relatada com Lapso$ – conhecido por violações de alto perfil na Microsoft, Nvidia, Samsung e Uber – eleva significativamente o nível de ameaça. Lapsus$ traz recursos comprovados de engenharia social e táticas de recrutamento interno, enquanto TeamPCP contribui com profundo conhecimento em comprometimento de pipeline de CI/CD. Juntos, eles representam um ameaça formidável à cadeia de fornecimento de software.

Ações Imediatas


4. Citrix pede patch emergencial do NetScaler – falha semelhante ao CitrixBleed

⚠️ CRÍTICO – Vulnerabilidades NetScaler ADC e Gateway ecoam explorações anteriores de dia zero

A Citrix corrigiu duas vulnerabilidades no NetScaler ADC e no NetScaler Gateway, uma das quais é muito semelhante às falhas CitrixBleed e CitrixBleed2 que foram exploradas como zero-day nos últimos anos.

A Citrix está incentivando todos os administradores a corrigir imediatamente. Uma das duas vulnerabilidades recentemente divulgadas tem uma forte semelhança com CitrixBleed (CVE-2023-4966) e CitrixBleed2, ambos explorados como dias zero com consequências devastadoras – incluindo a violação da Boeing, de várias agências governamentais dos EUA e de instituições financeiras.

As semelhanças com o CitrixBleed são preocupantes porque:

Implicações de NIS2

As organizações sujeitas a NIS2 que executam a infraestrutura NetScaler enfrentam um obrigação de conformidade para corrigir sob os requisitos de gerenciamento de vulnerabilidades do artigo 21. Dada a semelhança com um dia zero explorado anteriormente, não corrigir imediatamente pode ser considerado uma postura de segurança negligente.

Ações Imediatas


5. Administrador do LeakBase preso na Rússia – usuários 147K trocaram credenciais roubadas

Vitória na aplicação da lei: As autoridades russas prenderam o administrador do Base de vazamento fórum de crimes cibernéticos, uma plataforma que hospedou centenas de milhões de contas de usuários, dados bancários e documentos corporativos roubados desde 2021. O suspeito, da cidade de Taganrog, operava um mercado com 147,000+ usuários registrados que compraram e venderam bancos de dados pessoais roubados. Equipamentos foram confiscados durante a prisão.

Esta prisão é digno de nota porque aconteceu na Rússia — um país que tem sido historicamente um porto seguro para os cibercriminosos. Embora a Rússia tenha ocasionalmente processado cibercriminosos que visavam cidadãos russos, a detenção de um administrador de fórum que facilitou ataques contra alvos internacionais sugere uma possível mudança na postura da aplicação da lei russa em relação ao cibercrime.

Para as organizações, a apreensão do LeakBase significa que bancos de dados de credenciais roubados da plataforma podem entrar em circulação mais ampla à medida que ex-usuários migram para fóruns alternativos. Agora é um bom momento para:


6. Ataques PolyShell têm como alvo 56% de lojas Magento vulneráveis

🔶 ALTO — Plataformas de comércio eletrônico sob exploração ativa em massa

Os ataques que aproveitam a vulnerabilidade PolyShell no Magento Open Source e no Adobe Commerce agora têm como alvo mais da metade de todas as lojas vulneráveis, permitindo a implantação de web shell e a fraude de cartões de pagamento.

O PoliShell vulnerabilidade no Magento Open Source e versão Adobe Commerce 2 está sob exploração em massa ativa, com invasores visando 56% de todas as lojas vulneráveis ​​identificadas online. Os ataques implantam web shells que permitem acesso persistente e skimming de cartões de pagamento – o padrão clássico de ataque Magecart.

Isto é particularmente perigoso porque:

Ações Imediatas


7. Torg Grabber Infostealer tem como alvo carteiras de criptomoeda 728

🔶 ALTO – Novo Infostealer arma extensões de navegador 850+ para roubo de criptografia

Um novo infostealer chamado Torg Grabber tem como alvo extensões de navegador 850 – mais de 700 delas extensões de carteira de criptomoeda – para roubar ativos digitais e dados confidenciais do navegador.

O Captador Torg malware representa um novo nível de especialização em malware que rouba informações. Ao segmentar especificamente Extensões de navegador de carteira de criptomoeda 728, demonstra a crescente intersecção do crime cibernético tradicional com o roubo de criptomoedas.

Além das carteiras criptográficas, o Torg Grabber também visa:

Ações Imediatas


8. Apple lança patches de segurança iOS e macOS

Atualização de terça-feira: A Apple lançou atualizações de segurança para iOS, macOS 26.4 e plataformas mais antigas, incluindo iOS 18.7.7, iPadOS 18.7.7, macOS Sequóia 15.7.5 e macOS Sonoma 14.8.5. As atualizações abordam várias vulnerabilidades no WebKit, kernel e estruturas de sistema. As organizações devem priorizar a implementação através do MDM para garantir a cobertura em todos os dispositivos Apple gerenciados.


Resumo do cenário de ameaças atual

Ameaça Gravidade Tipo Ação necessária
Verme de vidro Solana C2 CRÍTICO Malware/C2 Auditar pacotes de desenvolvimento, bloquear Solana RPC
Phishing de código de dispositivo (365) CRÍTICO Phishing/OAuth Desative o fluxo de código do dispositivo e monitore os registros
Expansão do TeamPCP OSS CRÍTICO Cadeia de mantimentos Fixar dependências em SHAs, verificar artefatos
Patch Citrix NetScaler CRÍTICO Vulnerabilidade Patch de emergência imediatamente
Ataques PolyShell Magento ALTO Exploração da Web Atualize o Magento, procure por shells da web
Ladrão de informações do Torg Grabber ALTO Programas maliciosos Extensões de auditoria, use carteiras de hardware
Administrador do LeakBase preso INFORMAÇÕES Aplicação da lei Verifique a exposição da credencial, gire
Patches de segurança da Apple INFORMAÇÕES Correção Implantar via MDM

Suas ferramentas de desenvolvedor estão comprometidas?

As campanhas atuais do GlassWorm e do TeamPCP mostram que seu pipeline de desenvolvimento é a nova superfície de ataque. KENSAI verifica suas aplicações web, APIs e infraestrutura em busca de vulnerabilidades, incluindo riscos na cadeia de suprimentos.

Comece sua verificação de segurança gratuita →

Publicado pela equipe de inteligência de ameaças KENSAI · Março 26, 2026

Mantenha-se informado. Fique protegido. Leia mais briefings →

Artigos relacionados

Roubo de credenciais no FortiGate, botnet KadNap infecta 1.4 mil roteadores e Microsoft corrige 2 zero-days CVE-2026-35039: Escalonamento de privilégios em segurança Npm CVE-2026-34992: criptografia ausente no Go Security