Uma campanha massiva coordenada abusa das discussões GitHub para enviar alertas de segurança falsos do VS Code que entregam malware aos desenvolvedores. Um grupo de hackers pró-iraniano afirma ter violado a conta pessoal do diretor do FBI, Kash Patel. CISA escala uma vulnerabilidade crítica do PTC Windchill que fez com que a polícia alemã conduzisse visitas físicas para alertar as organizações. O suposto administrador do infostealer RedLine é extraditado da Armênia para os Estados Unidos.
Uma campanha coordenada e em grande escala tem como alvo os desenvolvedores de software em todo o mundo. milhares de repositórios GitHub postando alertas de segurança falsos do Visual Studio Code na seção Discussões. A operação, documentada por Soquete, representa um ataque de engenharia social bem organizado que explora a confiança dos desenvolvedores em canais de notificação legítimos.
Os atores da ameaça criam postagens disfarçadas como avisos urgentes de vulnerabilidade com títulos realistas como "Vulnerabilidade grave – atualização imediata necessária", completo com identificadores CVE fabricados. Em muitos casos, os invasores se fazem passar por verdadeiros mantenedores de código ou pesquisadores de segurança para dar credibilidade.
drnatashachinn[.]com, que executa reconhecimento JavaScriptSe você recebeu uma notificação de discussão GitHub sobre uma vulnerabilidade do VS Code, não clique em nenhum link externo. Verifique os identificadores CVE no Banco de Dados Nacional de Vulnerabilidade (NVD) ou MITRE. Extensões legítimas do VS Code são distribuídas por meio do VS Code Marketplace – nunca por meio do Google Drive.
Esta campanha segue uma tendência preocupante de transformar o sistema de notificação do GitHub em uma arma:
Ação do Defensor: Alerte as equipes de desenvolvimento sobre esta campanha. Bloquear o domínio drnatashachinn[.]com no nível da rede. Revise as configurações de notificação GitHub — considere desabilitar notificações por e-mail para discussões em repositórios que você não mantém ativamente. Implemente o isolamento do navegador para estações de trabalho de desenvolvedores.
UM grupo de hackers pró-iraniano reivindicou publicamente o crédito por comprometer a conta pessoal do diretor do FBI Kash Patel, informando que está disponibilizando para download e-mails e outros documentos obtidos de sua conta.
A alegação, se verificada, representa um incidente significativo de segurança nacional visando um dos mais altos funcionários da inteligência dos EUA. A violação supostamente envolve Patel conta pessoal — e não os sistemas oficiais do FBI — destacando o risco persistente que as pegadas digitais pessoais representam para alvos governamentais de alto valor.
As operações cibernéticas ligadas ao Irão aumentaram significativamente nos últimos anos, com grupos como APT42 (gatinho encantador), Água lamacentae várias frentes hacktivistas conduzindo operações de espionagem e influência contra autoridades dos EUA. A segmentação de contas pessoais é uma tática bem documentada – muitas vezes proporciona um ponto de entrada mais fácil do que uma infra-estrutura governamental reforçada.
Os altos funcionários do governo continuam a ser alvos de alto valor. As contas pessoais muitas vezes carecem da autenticação multifatorial e do monitoramento dos sistemas oficiais. As organizações devem impor uma separação estrita entre comunicações pessoais e oficiais e exigir chaves de segurança de hardware para todos os funcionários seniores.
CISA sinalizou uma vulnerabilidade crítica em Sensação térmica PTC, uma plataforma de gerenciamento do ciclo de vida do produto (PLM) amplamente utilizada, rastreada como CVE-2026-4681. A gravidade desta vulnerabilidade é sublinhada por uma resposta extraordinária: A polícia federal alemã visitou fisicamente organizações para alertá-los sobre a falha e garantir a correção.
O PTC Windchill é implantado em ambientes críticos de fabricação, defesa e industriais — setores onde os sistemas PLM voltados para a Internet podem lidar com propriedade intelectual altamente sensível, projetos de engenharia e dados da cadeia de fornecimento. A intervenção física das autoridades alemãs sugere:
Os clientes da PTC Windchill nos setores industrial, aeroespacial, de defesa e automotivo devem tratar isso como prioridade um para patch.
Ação do Defensor: Verifique sua versão do PTC Windchill imediatamente e aplique os patches disponíveis. Se estiver executando instâncias do Windchill voltadas para a Internet, considere colocá-las off-line até que sejam corrigidas. Monitore indicadores de comprometimento. Revise o comunicado de CISA para obter detalhes técnicos completos e orientações de mitigação.
Hambardzum Minasyan da Arménia foi extraditado para os Estados Unidos, acusado de estar envolvido na desenvolvimento e administração do malware RedLine infostealer. Isto representa um marco significativo na campanha internacional de aplicação da lei contra uma das famílias de malware mais impactantes dos últimos anos.
RedLine tem sido um dos infostealers mais prolíficos no ecossistema do crime cibernético desde o seu surgimento em 2020:
A extradição segue Operação Magno, uma operação multinacional de aplicação da lei no final de 2024 que interrompeu a infraestrutura de infostealer RedLine e META. As autoridades apreenderam servidores, domínios e canais do Telegram usados para distribuição de malware. A extradição de um administrador suspeito representa a próxima fase – responsabilizar os indivíduos.
Progresso da aplicação da lei: Esta extradição envia um sinal claro de que a operação da infra-estrutura do crime cibernético acarreta consequências reais, mesmo em países anteriormente considerados refúgios seguros. A derrubada da RedLine, combinada com prisões e extradições, demonstra a crescente cooperação internacional no desmantelamento das operações MaaS.
| Ameaça | Categoria | Gravidade | Alvo |
|---|---|---|---|
| Campanha falsa do código VS GitHub | Engenharia Social/Malware | Alto | Desenvolvedores de software |
| Violação de conta de diretor do FBI | Espionagem do Estado-Nação | Crítico | Funcionários do governo dos EUA |
| PTC Windchill CVE-2026-4681 | Vulnerabilidade Crítica | Crítico | Manufatura / Defesa / Industrial |
| Extradição de administrador RedLine | Aplicação da lei | Positivo | Ecossistema do crime cibernético |
KENSAI monitora continuamente sua superfície de ataque em busca de vulnerabilidades, configurações incorretas e exposição – antes que os invasores as encontrem.
Comece sua verificação gratuita →Publicado pelo Equipe de inteligência de ameaças KENSAI
Março 29, 2026 - Edição Noturna
Fontes: Socket, SecurityWeek, BleepingComputer, CISA