剣 KENSAI
Instruções de segurança 30 de março, 2026 · 7 leitura mínima

Spyware DarkSword para iOS vaza no GitHub e ameaça milhões; VoidStealer contorna a criptografia do Chrome; phishing com IA via Railway atinge centenas de organizações

O kit de exploração DarkSword iOS vaza em GitHub, potencialmente democratizando o hacking de iPhone em estado-nação para as massas. O malware VoidStealer é pioneiro em uma técnica furtiva baseada em depurador para contornar a criptografia vinculada a aplicativos do Chrome sem privilégios de administrador. Uma campanha de phishing alimentada por IA que abusa da plataforma da Railway compromete centenas de organizações em semanas. O malware StoatWaffle é executado automaticamente nos desenvolvedores por meio do VS Code. Quatro ex-diretores da NSA alertam que a vantagem cibernética ofensiva dos EUA está se desgastando.


1. Kit de exploração DarkSword iOS vazado em GitHub – Centenas de milhões de iPhones em risco

⚠ CRÍTICO — Risco de exploração em massa

Uma versão do kit de exploração DarkSword iOS foi publicada em GitHub, potencialmente colocando centenas de milhões de dispositivos iOS 18 em risco de comprometimento. CISA adicionou as vulnerabilidades exploradas ao seu catálogo de vulnerabilidades exploradas conhecidas.

Pesquisadores de segurança cibernética estão dando alarmes urgentes após uma versão do Espada Negra O kit de exploração de spyware iOS apareceu em GitHub – um desenvolvimento relatado pela primeira vez pelo TechCrunch e posteriormente analisado pelo Google e iVerify. O vazamento segue a descoberta anterior de dispositivos de mira DarkSword na Ucrânia, Arábia Saudita, Turquia e Malásia, e vem na esteira dos relacionados Corunha Kit de exploração iOS descoberto semanas antes.

Por que isso é importante

As explorações do iPhone têm estado historicamente entre as mais caras de desenvolver, tornando-as domínio dos atores do Estado-nação. Allan Liska, CISO de campo da Recorded Future, alertou que o vazamento poderia “democratizar” a exploração do iPhone: "Se alguém pode explorar um iPhone, de repente algo que conseguiu ser relativamente seguro agora é uma superfície de ataque muito maior."

Rocky Cole, cofundador da iVerify, foi direto: "É extremamente alarmante que isso tenha vazado no GitHub. Presumo que esteja sendo usado em todo o mundo, inclusive aqui nos Estados Unidos."

Escala e Urgência

Ações Defensivas


2. O malware VoidStealer ignora a criptografia vinculada a aplicativos do Chrome

🔶 ALTO — Novo desvio de criptografia do navegador

Um novo infostealer chamado VoidStealer encontrou uma maneira de contornar a criptografia vinculada ao aplicativo (ABE) do Chrome sem privilégios de administrador ou injeção de código, usando uma técnica furtiva baseada em depurador vista pela primeira vez.

do cromo Criptografia vinculada a aplicativos (ABE), introduzido no Chrome 127 em 2024, foi projetado para bloquear dados confidenciais, como senhas e cookies, por meio de criptografia vinculada a um serviço de sistema privilegiado. Todas as técnicas de bypass anteriores exigiam privilégios de administrador. VoidStealer mudou essa equação.

Como funciona o desvio

De acordo com o pesquisador Gen Vojtěch Krejsa, o VoidStealer adota uma abordagem "cirúrgica": ele se fixa como um depurador ao processo do Chrome e aos locais pontos de interrupção de hardware em uma instrução precisa no fluxo de descriptografia do Chrome. Quando o Chrome descriptografa momentaneamente o v20_master_key na memória, o VoidStealer o intercepta usando APIs de depuração padrão.

Os pontos de interrupção de hardware operam por meio de registros da CPU em vez de modificar o código, deixando a memória intacta. Isso torna a técnica significativamente mais furtiva do que os métodos baseados em injeção.

Evolução Rápida

Orientação de detecção


3. Campanha de phishing com IA via Railway compromete centenas de organizações

⚠ CRÍTICO — Compromisso de massa ativo

Uma campanha de phishing alimentada por IA que aproveita a plataforma como serviço da Railway comprometeu centenas de contas de nuvem da Microsoft de organizações, com invasores explorando fluxos de autenticação de dispositivos para obter acesso ao token OAuth do dia 90 sem senhas ou MFA.

Pesquisadores em Caçadora descobriram uma campanha de phishing vinculada à infraestrutura PaaS da Railway que deu aos invasores acesso às contas na nuvem da Microsoft de centenas de empresas em apenas algumas semanas. O ritmo acelerou drasticamente a partir de 3 de março, com mais de 50 compromete por dia no pico.

O que torna isso diferente

A campanha se destaca por sua abordagem de sofisticação em escala. Os pesquisadores acreditam Ferramentas de IA foram usadas para gerar iscas de phishing exclusivas e personalizadas — não existem dois e-mails ou domínios idênticos. Os modelos variavam de iscas de e-mail tradicionais a códigos QR e sites cooptados de compartilhamento de arquivos.

“Apenas a quantidade era como se a Caixa de Pandora tivesse sido aberta, e a eficácia estava às alturas”, disse Rich Mozeleski, gerente de produto da equipe de identidade da Huntress.

A exploração do fluxo de código do dispositivo

A campanha de phishing explora Fluxo de autenticação de dispositivos da Microsoft — o mecanismo projetado para smart TVs, impressoras e terminais. Depois que a vítima se autentica por meio do fluxo de phishing, o invasor recebe tokens OAuth válidos com duração de até 90 dias - nenhuma senha ou MFA necessária.

Análise da vítima

Entre as vítimas confirmadas 344: empresas de construção, escritórios de advocacia, organizações sem fins lucrativos, agências imobiliárias, fabricantes, empresas financeiras e de seguros, prestadores de cuidados de saúde e organizações governamentais. Huntress acredita que o verdadeiro total poderia ser aos milhares.

Resposta


4. O malware StoatWaffle é executado automaticamente em desenvolvedores por meio do VS Code

🔶 ALTO — Ameaça à cadeia de suprimentos do desenvolvedor

O grupo WaterPlum, ligado à Coreia do Norte, está implantando o malware StoatWaffle que é executado automaticamente quando os desenvolvedores abrem repositórios de projetos com tema blockchain no VS Code – sem interação do usuário além de confiar na pasta.

Pesquisadores da NTT Security divulgaram StoatWaffle, um novo malware modular Node.js que representa uma evolução perigosa no longo prazo Entrevista Contagiosa campanha atribuída a atores de ameaça norte-coreanos.

Comprometimento de desenvolvedores sem cliques

StoatWaffle abusa do VS Code runOn: folderOpen configuração da tarefa. Os invasores incorporam um malware .vscode/tasks.json arquivo dentro de repositórios de projetos blockchain de aparência legítima. No momento em que um desenvolvedor abre a pasta e concede confiança, a carga é executada automaticamente — sem cliques, sem scripts suspeitos para executar.

Capacidades

Ações Defensivas


5. Quatro ex-diretores da NSA alertam que a ofensiva cibernética dos EUA está se desgastando

📡 RSAC 2026 — Inteligência Estratégica

Na Conferência RSAC 2026 em São Francisco, quatro ex-diretores da NSA — Generais Keith Alexander, Mike Rogers, Paul Nakasone e Tim Haugh — partilharam profundas preocupações sobre a capacidade da América de manter a sua vantagem cibernética ofensiva.

Principais conclusões

General Paul Nakasone alertou sobre uma normalização perigosa: “Acho que ficamos insensíveis a isso. Continuamos a ver essas diferentes intrusões, e as intrusões atingiram um tamanho que a escala é simplesmente incrível para mim”. Ele citou a fuga de cérebros entre agências governamentais e a deterioração da colaboração do setor privado no CISA e no JCDC.

Almirante Mike Rogers foi mais direto: "Somos a maior economia do mundo. Não temos uma única estrutura federal de privacidade. Não temos uma única peça importante de legislação cibernética." Ele alertou que, sem um evento traumático que provoque uma “mudança comportamental fundamental”, a complacência persistirá.

General Tim Haugh observou que a China replicou capacidades de inteligência de parceria governo-privada ao estilo dos EUA e pré-posicionou-se dentro de redes de infra-estruturas críticas.

General Keith Alexander instou: "Seremos desafiados nesta área. Lutaremos nesta área e tanto o governo como todos vocês ajudarão a proteger este país."


Resumo do cenário de ameaças

AmeaçaGravidadeAção necessária
Vazamento de exploração DarkSword iOSCRÍTICOAtualize todos os dispositivos iOS imediatamente
Desvio VoidStealer Chrome ABEALTOMonitore anexos do depurador em processos do navegador
Campanha de phishing de IA ferroviáriaCRÍTICOAuditar políticas de fluxo de código do dispositivo; bloquear IPs ferroviários
Malware StoatWaffle VS CodeALTOAuditoria .vscode/tasks.json; restringir pastaAbrir tarefas
Alerta de postura cibernética dos EUAESTRATÉGICORevise as estruturas de colaboração público-privada

Fique à frente da curva de ameaças

Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.

Explorar KENSAI

— KENSAI Security Intelligence · Publicado em 30 de março, 2026

Artigos relacionados

Redirecionando... Infinity Stealer tem como alvo macOS via ClickFix, implantes Red Menshen BPFDoor encontrados Phishing no Teams instala A0Backdoor; campanha sequestra contas do Signal