Spyware DarkSword para iOS vaza no GitHub e ameaça milhões; VoidStealer contorna a criptografia do Chrome; phishing com IA via Railway atinge centenas de organizações
O kit de exploração DarkSword iOS vaza em GitHub, potencialmente democratizando o hacking de iPhone em estado-nação para as massas. O malware VoidStealer é pioneiro em uma técnica furtiva baseada em depurador para contornar a criptografia vinculada a aplicativos do Chrome sem privilégios de administrador. Uma campanha de phishing alimentada por IA que abusa da plataforma da Railway compromete centenas de organizações em semanas. O malware StoatWaffle é executado automaticamente nos desenvolvedores por meio do VS Code. Quatro ex-diretores da NSA alertam que a vantagem cibernética ofensiva dos EUA está se desgastando.
1. Kit de exploração DarkSword iOS vazado em GitHub – Centenas de milhões de iPhones em risco
⚠ CRÍTICO — Risco de exploração em massa
Uma versão do kit de exploração DarkSword iOS foi publicada em GitHub, potencialmente colocando centenas de milhões de dispositivos iOS 18 em risco de comprometimento. CISA adicionou as vulnerabilidades exploradas ao seu catálogo de vulnerabilidades exploradas conhecidas.
Pesquisadores de segurança cibernética estão dando alarmes urgentes após uma versão do Espada Negra O kit de exploração de spyware iOS apareceu em GitHub – um desenvolvimento relatado pela primeira vez pelo TechCrunch e posteriormente analisado pelo Google e iVerify. O vazamento segue a descoberta anterior de dispositivos de mira DarkSword na Ucrânia, Arábia Saudita, Turquia e Malásia, e vem na esteira dos relacionados Corunha Kit de exploração iOS descoberto semanas antes.
Por que isso é importante
As explorações do iPhone têm estado historicamente entre as mais caras de desenvolver, tornando-as domínio dos atores do Estado-nação. Allan Liska, CISO de campo da Recorded Future, alertou que o vazamento poderia “democratizar” a exploração do iPhone: "Se alguém pode explorar um iPhone, de repente algo que conseguiu ser relativamente seguro agora é uma superfície de ataque muito maior."
Rocky Cole, cofundador da iVerify, foi direto: "É extremamente alarmante que isso tenha vazado no GitHub. Presumo que esteja sendo usado em todo o mundo, inclusive aqui nos Estados Unidos."
Escala e Urgência
- Até 25% de todos os iPhones ainda rodam iOS 18 – centenas de milhões de dispositivos
- Os usuários podem estar evitando atualizações devido aos recursos de IA do iOS 26 ou à interface Liquid Glass
- A Corunha era potencialmente vermifugado — capaz de se espalhar por meio de mensagens de texto para toda a lista de contatos de um telefone
- CISA adicionou vulnerabilidades exploradas pelo DarkSword ao seu Catálogo KEV, obrigando patches federais
Ações Defensivas
- Atualize todos os dispositivos iOS imediatamente – dispositivos corrigidos não correm risco
- Habilitar Modo de bloqueio em iPhones usados em ambientes de alto risco
- Implante soluções de detecção de ameaças móveis que inspecionam indicadores de exploração
- Monitore o comportamento anômalo do dispositivo, especialmente em versões mais antigas do iOS
2. O malware VoidStealer ignora a criptografia vinculada a aplicativos do Chrome
🔶 ALTO — Novo desvio de criptografia do navegador
Um novo infostealer chamado VoidStealer encontrou uma maneira de contornar a criptografia vinculada ao aplicativo (ABE) do Chrome sem privilégios de administrador ou injeção de código, usando uma técnica furtiva baseada em depurador vista pela primeira vez.
do cromo Criptografia vinculada a aplicativos (ABE), introduzido no Chrome 127 em 2024, foi projetado para bloquear dados confidenciais, como senhas e cookies, por meio de criptografia vinculada a um serviço de sistema privilegiado. Todas as técnicas de bypass anteriores exigiam privilégios de administrador. VoidStealer mudou essa equação.
Como funciona o desvio
De acordo com o pesquisador Gen Vojtěch Krejsa, o VoidStealer adota uma abordagem "cirúrgica": ele se fixa como um depurador ao processo do Chrome e aos locais pontos de interrupção de hardware em uma instrução precisa no fluxo de descriptografia do Chrome. Quando o Chrome descriptografa momentaneamente o v20_master_key na memória, o VoidStealer o intercepta usando APIs de depuração padrão.
Os pontos de interrupção de hardware operam por meio de registros da CPU em vez de modificar o código, deixando a memória intacta. Isso torna a técnica significativamente mais furtiva do que os métodos baseados em injeção.
Evolução Rápida
- VoidStealer apareceu em Dezembro 2025 e já passou Iterações 12
- Versão mais recente v2.1 foi lançado em 18 de março, 2026
- Funciona como um Malware como serviço Modelo (MaaS)
- Suporta múltiplas técnicas de desvio de fallback se o método do depurador falhar
Orientação de detecção
- Monitore anexos inesperados do depurador em processos do navegador
- Alerta sobre uso incomum de APIs de leitura de memória direcionadas ao Chrome
- Fique atento a padrões anômalos de geração de processos do Chrome
- As regras tradicionais de EDR focadas em injeção não pegue essa técnica
3. Campanha de phishing com IA via Railway compromete centenas de organizações
⚠ CRÍTICO — Compromisso de massa ativo
Uma campanha de phishing alimentada por IA que aproveita a plataforma como serviço da Railway comprometeu centenas de contas de nuvem da Microsoft de organizações, com invasores explorando fluxos de autenticação de dispositivos para obter acesso ao token OAuth do dia 90 sem senhas ou MFA.
Pesquisadores em Caçadora descobriram uma campanha de phishing vinculada à infraestrutura PaaS da Railway que deu aos invasores acesso às contas na nuvem da Microsoft de centenas de empresas em apenas algumas semanas. O ritmo acelerou drasticamente a partir de 3 de março, com mais de 50 compromete por dia no pico.
O que torna isso diferente
A campanha se destaca por sua abordagem de sofisticação em escala. Os pesquisadores acreditam Ferramentas de IA foram usadas para gerar iscas de phishing exclusivas e personalizadas — não existem dois e-mails ou domínios idênticos. Os modelos variavam de iscas de e-mail tradicionais a códigos QR e sites cooptados de compartilhamento de arquivos.
“Apenas a quantidade era como se a Caixa de Pandora tivesse sido aberta, e a eficácia estava às alturas”, disse Rich Mozeleski, gerente de produto da equipe de identidade da Huntress.
A exploração do fluxo de código do dispositivo
A campanha de phishing explora Fluxo de autenticação de dispositivos da Microsoft — o mecanismo projetado para smart TVs, impressoras e terminais. Depois que a vítima se autentica por meio do fluxo de phishing, o invasor recebe tokens OAuth válidos com duração de até 90 dias - nenhuma senha ou MFA necessária.
Análise da vítima
Entre as vítimas confirmadas 344: empresas de construção, escritórios de advocacia, organizações sem fins lucrativos, agências imobiliárias, fabricantes, empresas financeiras e de seguros, prestadores de cuidados de saúde e organizações governamentais. Huntress acredita que o verdadeiro total poderia ser aos milhares.
Resposta
- A Huntress enviou atualizações da política de acesso condicional para 60,000 Locatários de nuvem da Microsoft bloqueando domínios ferroviários
- A ferrovia baniu contas associadas e bloqueou domínios implicados
- As organizações devem auditar as políticas de fluxo de código do dispositivo e restringi-las apenas aos dispositivos gerenciados
- Revise as concessões de token OAuth para eventos de autenticação anômalos provenientes de IP da ferrovia
4. O malware StoatWaffle é executado automaticamente em desenvolvedores por meio do VS Code
🔶 ALTO — Ameaça à cadeia de suprimentos do desenvolvedor
O grupo WaterPlum, ligado à Coreia do Norte, está implantando o malware StoatWaffle que é executado automaticamente quando os desenvolvedores abrem repositórios de projetos com tema blockchain no VS Code – sem interação do usuário além de confiar na pasta.
Pesquisadores da NTT Security divulgaram StoatWaffle, um novo malware modular Node.js que representa uma evolução perigosa no longo prazo Entrevista Contagiosa campanha atribuída a atores de ameaça norte-coreanos.
Comprometimento de desenvolvedores sem cliques
StoatWaffle abusa do VS Code runOn: folderOpen configuração da tarefa. Os invasores incorporam um malware .vscode/tasks.json arquivo dentro de repositórios de projetos blockchain de aparência legítima. No momento em que um desenvolvedor abre a pasta e concede confiança, a carga é executada automaticamente — sem cliques, sem scripts suspeitos para executar.
Capacidades
- Estrutura modular: Carregador → Coletor de credenciais → RAT
- Roubo de navegador: Rouba credenciais armazenadas e dados de extensão do Chromium e do Firefox
- Chaveiro macOS: Visa bancos de dados de chaves em sistemas Apple
- Comandos RAT: Execução de shell, operações de arquivo, execução de código Node.js, comunicações C2
- Plataforma cruzada: Funciona em Windows, macOS e Linux
Ações Defensivas
- Auditoria
.vscode/tasks.jsonarquivos em todos os repositórios clonados antes de abrir - Desativar ou restringir
runOn: folderOpennas configurações do código VS - Trate convites para repositórios de projetos blockchain com maior escrutínio
- Monitore a geração de processos anômalos do Node.js no VS Code
5. Quatro ex-diretores da NSA alertam que a ofensiva cibernética dos EUA está se desgastando
📡 RSAC 2026 — Inteligência Estratégica
Na Conferência RSAC 2026 em São Francisco, quatro ex-diretores da NSA — Generais Keith Alexander, Mike Rogers, Paul Nakasone e Tim Haugh — partilharam profundas preocupações sobre a capacidade da América de manter a sua vantagem cibernética ofensiva.
Principais conclusões
General Paul Nakasone alertou sobre uma normalização perigosa: “Acho que ficamos insensíveis a isso. Continuamos a ver essas diferentes intrusões, e as intrusões atingiram um tamanho que a escala é simplesmente incrível para mim”. Ele citou a fuga de cérebros entre agências governamentais e a deterioração da colaboração do setor privado no CISA e no JCDC.
Almirante Mike Rogers foi mais direto: "Somos a maior economia do mundo. Não temos uma única estrutura federal de privacidade. Não temos uma única peça importante de legislação cibernética." Ele alertou que, sem um evento traumático que provoque uma “mudança comportamental fundamental”, a complacência persistirá.
General Tim Haugh observou que a China replicou capacidades de inteligência de parceria governo-privada ao estilo dos EUA e pré-posicionou-se dentro de redes de infra-estruturas críticas.
General Keith Alexander instou: "Seremos desafiados nesta área. Lutaremos nesta área e tanto o governo como todos vocês ajudarão a proteger este país."
Resumo do cenário de ameaças
| Ameaça | Gravidade | Ação necessária |
|---|---|---|
| Vazamento de exploração DarkSword iOS | CRÍTICO | Atualize todos os dispositivos iOS imediatamente |
| Desvio VoidStealer Chrome ABE | ALTO | Monitore anexos do depurador em processos do navegador |
| Campanha de phishing de IA ferroviária | CRÍTICO | Auditar políticas de fluxo de código do dispositivo; bloquear IPs ferroviários |
| Malware StoatWaffle VS Code | ALTO | Auditoria .vscode/tasks.json; restringir pastaAbrir tarefas |
| Alerta de postura cibernética dos EUA | ESTRATÉGICO | Revise as estruturas de colaboração público-privada |
Fique à frente da curva de ameaças
Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.
Explorar KENSAI— KENSAI Security Intelligence · Publicado em 30 de março, 2026