Um novo ladrão de informações macOS chamado Infinity usa iscas falsas de CAPTCHA ClickFix e Python compilado em Nuitka para evitar a detecção. A Red Menshen, ligada à China, incorpora implantes BPFDoor em nível de kernel nas profundezas das redes de telecomunicações como “células dormentes digitais” para espionagem governamental. O AFC Ajax Amsterdam divulga uma violação expondo contas de torcedores 300,000+ e ingressos para a temporada 42,000. A Microsoft lança melhorias no Smart App Control em Windows 11.
Um novo ladrão de informações chamado Infinity tem como alvo os sistemas macOS usando iscas de engenharia social ClickFix. O malware é compilado com Nuitka, tornando-o significativamente mais difícil de detectar por meio de análise estática do que os típicos ladrões baseados em Python.
Pesquisadores em Malwarebytes documentaram a primeira campanha macOS combinando Entrega ClickFix com um Infostealer Python compilado por Nuitka. O ataque representa uma evolução significativa na sofisticação da ameaça macOS.
update-check[.]com, que apresenta um CAPTCHA Cloudflare falso solicitando ao usuário que cole um código ofuscado em base64 curl comando no Terminal macOS/tmp, remove o sinalizador de quarentena via xattr, e executa-o com nohup. Ele passa informações C2 e token por meio de variáveis de ambiente e depois se autodestróiUpdateHelper.bin).env arquivos, chaves SSH, tokens de nuvemDiferente PyInstaller, que agrupa bytecode Python que é relativamente fácil de fazer engenharia reversa, Nuitka compila Python para código C e então produz um binário nativo genuíno. Não há nenhuma camada de bytecode óbvia para descompilar, tornando a engenharia reversa substancialmente mais difícil e tornando muitas heurísticas AV que sinalizam pacotes PyInstaller completamente ineficazes.
🛡️ Defesa: Nunca cole comandos de sites no Terminal. Os CAPTCHAs da Cloudflare nunca exigem comandos do Terminal. Os usuários do macOS devem considerar ferramentas de detecção de endpoint que monitoram xattr -d com.apple.quarantine atividade e suspeita /tmp execuções.
Red Menshen (Earth Bluecrow/DecisiveArchitect) incorporou implantes BPFDoor em nível de kernel em redes de telecomunicações no Oriente Médio e na Ásia desde 2021, permitindo vigilância governamental secreta.
Laboratórios Rapid7 publicou uma análise abrangente de uma campanha de espionagem em curso por Menshen Vermelho, um grupo ameaçador do nexo chinês que se tem incorporado nas redes de telecomunicações para espiar as comunicações governamentais. Rapid7 descreve os mecanismos de acesso como "algumas das células dormentes digitais mais furtivas" já encontrados em infra-estruturas de telecomunicações.
Ao contrário do malware convencional, BPFDoor não abre portas de escuta nem mantém canais C2 visíveis. Em vez disso, abusa Funcionalidade do Filtro de Pacotes Berkeley (BPF) para inspecionar o tráfego de rede diretamente dentro do kernel Linux. Ele é ativado somente quando recebe um pacote de gatilho "mágico" especificamente criado — caso contrário, é completamente invisível para o monitoramento da rede.
| Componente | Função |
|---|---|
| Implante BPFPorta | Backdoor passivo com filtro BPF em nível de kernel; gera shell reverso no pacote mágico |
| Controlador de porta BPF | Ferramenta operada por invasor que envia pacotes de gatilho criados; podem se disfarçar como processos do sistema |
| CruzC2 / Tira | Estruturas de farol pós-exploração para movimento lateral |
| TinyShell | Backdoor Unix para execução persistente de comandos |
| Coletores de credenciais | Keyloggers e utilitários de força bruta para movimento lateral |
Certas variantes do BPFDoor suportam SCTP (protocolo de transmissão de controle de fluxo), um protocolo usado em sinalização de telecomunicações (SS7/Diameter). Isso potencialmente permite que Red Menshen:
Uma variante BPFDoor anteriormente não documentada esconde seu pacote de gatilho dentro tráfego HTTPS aparentemente legítimo, com um novo mecanismo de análise que exige a string "9999" em um deslocamento de byte fixo. Isso torna ainda mais difícil para as ferramentas de segurança de rede distinguir a ativação do BPFDoor do tráfego criptografado normal da web.
Red Menshen visa infraestruturas expostas à Internet dos principais fabricantes: Ivanti, Cisco, Juniper Networks, Fortinet, VMware e Palo Alto Networks, além do Apache Struts — uma lista que reúne os principais dispositivos de borda empresariais. Os provedores de telecomunicações devem priorizar a correção de todos os dispositivos de borda e procurar filtros BPF passivos em sistemas Linux.
Ajax, um dos clubes mais célebres do futebol europeu (quatro vezes vencedor da Liga dos Campeões, títulos da Eredivisie 36), revelou uma violação de dados depois que um hacker explorou vulnerabilidades em seus sistemas de TI.
Em uma reviravolta incomum, o hacker optou por divulgar as vulnerabilidades para Jornalistas da RTL em vez de explorá-los para obter lucro. A RTL verificou as falhas de forma independente e demonstrou ao vivo a capacidade de sequestro de tickets. Ajax confirmou que nenhum dado foi vazado externamente e que todas as vulnerabilidades identificadas foram corrigidas desde então.
O Autoridade Holandesa de Proteção de Dados e a polícia foi notificada. Uma equipe forense externa foi contratada para determinar a causa raiz e o escopo completo.
⚽ Aviso aos fãs: Os torcedores do Ajax que se registraram nos sistemas do clube ou possuem ingressos para a temporada devem ficar atentos a e-mails suspeitos ou comunicações que se façam passar pelo AFC Ajax. O clube confirmou que os dados expostos não foram vazados, mas a investigação completa está em andamento.
A Microsoft lançou o KB5079391 visualizar atualização cumulativa para Windows 11 24H2 e 25H2, apresentando alterações no 29, incluindo melhorias notáveis adjacentes à segurança:
Smart App Control é o recurso de controle de aplicativos baseado em reputação da Microsoft que bloqueia software não confiável. As melhorias fortalecem a rede em torno de executáveis não assinados – particularmente relevantes devido ao aumento de cargas de malware compiladas pelo Nuitka e empacotadas pelo PyInstaller, como o Infinity Stealer.
📋 Nota de atualização: Esta é uma atualização de visualização opcional. Ele será incluído no lançamento do patch 2026 de abril na terça-feira. As organizações que executam Windows 11 24H2/25H2 podem implantar antecipadamente por meio do WSUS ou do Intune para testes.
| Prioridade | Ação | Alvo |
|---|---|---|
| CRÍTICO | Procure implantes BPFDoor em sistemas Linux (verifique os filtros BPF) | Telecomunicações/infraestrutura crítica |
| CRÍTICO | Patch de todos os dispositivos de borda (Ivanti, Cisco, Juniper, Fortinet, PAN-OS) | Equipes de rede/perímetro |
| ALTO | Implante monitoramento de endpoint para abuso de ClickFix/Terminal em macOS | Administradores de frota macOS |
| ALTO | Bloquear update-check[.]com e IOCs Infinity Stealer relacionados | Filtragem SOC/DNS |
| MÉDIO | Teste Windows 11 KB5079391 (melhorias no Smart App Control) | Administradores Windows |
| MÉDIO | Revise a segurança API e as práticas de chave compartilhada (exposição no estilo Ajax) | Equipes de aplicativos da web |
Receba briefings diários de segurança cibernética, alertas de vulnerabilidade e inteligência sobre ameaças em seu feed.
Leia mais briefings →Fique satisfatoriamente paranóico,
Instruções de segurança KENSAI · Março 28, 2026