剣 KENSAI
← Voltar ao Blog
Instruções de segurança 10 leitura mínima 30 de março, 2026

CISA: CVE-2026-33017 no Langflow explorada em 20 horas; Reino Unido sanciona o marketplace cripto Xinbi de $19.9B; polícia neerlandesa sofre phishing

CISA adiciona Langflow crítico RCE ao catálogo de vulnerabilidades exploradas conhecidas depois que os invasores transformaram a falha em 20 horas após a divulgação pública - não é necessário PoC. O Reino Unido se torna o primeiro país a sancionar o Xinbi, um mercado de criptografia baseado no Telegram que processou US$ 19.9 bilhões em fundos ilícitos. A polícia holandesa confirma uma violação de phishing. Contas TikTok Business visadas por sequestro de sessão de proxy reverso. E mais: a onda de extorsão da cadeia de suprimentos Trivy se intensifica e um corretor de acesso russo é condenado.


🚨 CISA: Langflow CVE-2026-33017 ativamente explorado – Atacantes criam exploração em 20 horas

🔴 CRÍTICO - Exploração Ativa, CVSS 9.3

Se você correr Fluxo Lang ≤ 1.8.1, atualize para versão 1.9.0 imediatamente ou coloque a instância off-line. CISA estabeleceu um prazo de remediação federal 8 para abril. Os invasores já estão colhendo .env e .db arquivos de instâncias expostas.

A Agência de Segurança Cibernética e de Infraestrutura (CISA) adicionou CVE-2026-33017 ao seu catálogo de vulnerabilidades exploradas conhecidas (KEV). A vulnerabilidade crítica de injeção de código em Langflow — a popular estrutura de fluxo de trabalho de IA de código aberto com 145,000 estrelas no GitHub — permite a execução remota de código não autenticado por meio de uma única solicitação HTTP criada.

Cronograma de Armamento

Os pesquisadores de segurança da Sysdig documentaram um cronograma de exploração extraordinariamente rápido, com os invasores criando explorações funcionais diretamente a partir do comunicado – não existia nenhum código público de prova de conceito:

Horas após a divulgaçãoAtividade
+20 horasA atividade de verificação automatizada começa
+21 horasExploração por meio de scripts Python criados
+24 horasColeta de dados - .env arquivos, bancos de dados, chaves API

A vulnerabilidade existe porque as versões do Langflow 1.8.1 e anteriores executam fluxos fornecidos pelo usuário sem sandbox, o que significa que qualquer fluxo pode executar código Python arbitrário no servidor. Uma única solicitação HTTP para o endpoint vulnerável é suficiente para comprometimento total.

Por que isso é particularmente perigoso

Remediação: Atualize para Langflow 1.9.0+. Se a atualização não for possível imediatamente, restrinja ou desative o endpoint vulnerável, bloqueie o acesso público à Internet, monitore o tráfego de saída para exfiltração de dados e gire todas as chaves API, credenciais de banco de dados e segredos de nuvem armazenados no ambiente.


🇬🇧 Reino Unido sanciona a Xinbi – primeiro país a atingir o marketplace de lavagem de criptoativos de $ 19.9B

O Gabinete dos Negócios Estrangeiros, da Commonwealth e do Desenvolvimento (FCDO) do Reino Unido tornou-se o primeiro país a sancionar Xinbi, um mercado baseado em Telegram em chinês que processou mais de US$ 19.9 bilhões entre 2021 e 2025. A plataforma facilitou negociações de criptografia OTC não licenciadas, lavagem de dinheiro e venda de bancos de dados pessoais roubados para redes fraudulentas em todo o Sudeste Asiático.

Escala da Operação

As sanções visam isolar o Xinbi do ecossistema criptográfico legítimo, impossibilitando o envio ou recebimento de pagamentos. Esta estratégia provou ser eficaz quando as sanções do Reino Unido contra a plataforma de criptomoeda Byex Exchange levaram ao seu encerramento no ano passado.

⚠️ Alerta de Conformidade

As organizações dos setores de criptomoedas e serviços financeiros devem procurar imediatamente endereços de carteira associados à Xinbi. As sanções da FCDO criam obrigações legais para congelar activos e reportar transacções envolvendo entidades sancionadas. Chainalysis publicou IOCs e clusters de carteiras para monitoramento.


🇳🇱 Polícia holandesa revela violação de segurança após ataque de phishing

A Polícia Nacional Holandesa (Politie) confirmou uma violação de segurança resultante de um ataque de phishing bem-sucedido, embora a agência diga que o impacto parece limitado e nenhum dado dos cidadãos ou informação investigativa foi exposto.

O Centro de Operações de Segurança (SOC) da polícia detectou o incidente rapidamente e bloqueou imediatamente o acesso dos invasores aos sistemas comprometidos. Uma investigação criminal foi iniciada paralelamente à investigação técnica.

Contexto e preocupações

Este é a segunda violação significativa dos sistemas policiais holandeses nos últimos anos. Em setembro 2024, um ataque cibernético atribuído a um “ator estatal” resultou no roubo de informações de contato relacionadas ao trabalho de vários policiais, incluindo nomes, endereços de e-mail, números de telefone e, em alguns casos, dados privados. Essa investigação continua em andamento.

Por que é importante: As agências de aplicação da lei são alvos de alto valor porque detêm dados de investigação sensíveis, identidades de informantes e capacidades de vigilância. Mesmo violações “limitadas” podem revelar padrões operacionais e comprometer a segurança dos agentes. O fato de o phishing – um dos vetores de ataque mais antigos – continuar a ter sucesso contra organizações preocupadas com a segurança ressalta a necessidade de treinamento contínuo de conscientização em segurança e métodos de autenticação resistentes ao phishing, como FIDO2/chaves de acesso.


📱 Contas comerciais TikTok direcionadas em campanha de phishing de proxy reverso

Uma campanha de phishing coordenada tem como alvo Contas TikTok para empresas usando técnicas sofisticadas de proxy reverso que ignoram a autenticação de dois fatores, interceptando cookies de sessão em tempo real.

Cadeia de Ataque

A Push Security, que descobriu a campanha, vincula-a a ataques anteriores direcionados a contas do Google Ad Manager. As contas TikTok Business comprometidas são valiosas para malvertising, fraude publicitária e distribuição de conteúdo malicioso por meio da rede de publicidade da plataforma.

⚠️ Consultoria de contas empresariais

Verifique todos os domínios antes de inserir as credenciais. As páginas legítimas de login do TikTok estão hospedadas em tiktok.com — nunca em domínios de terceiros. Considere a implementação de chaves de acesso para contas essenciais aos negócios, que são inerentemente resistentes a ataques de phishing de proxy reverso. Alerte as equipes de marketing sobre esta campanha imediatamente.


📰 Resumo rápido

Ataque Trivy à Cadeia de Suprimentos gera onda de extorsão “barulhenta e agressiva”

Especialistas em segurança estão alertando sobre uma crescente campanha de extorsão visando organizações afetadas pelo ataque à cadeia de suprimentos do TeamPCP em Curiosidades, o popular scanner de vulnerabilidades do Aqua Security. As vítimas downstream estão recebendo pedidos de resgate à medida que os invasores aproveitam as credenciais roubadas e o acesso obtido por meio da ferramenta comprometida. As consequências demonstram como um único comprometimento da cadeia de abastecimento pode resultar em ataques secundários generalizados em todo um ecossistema.

Corretor de acesso russo condenado a mais de 6 anos de prisão

Aleksei Volkov, um cidadão russo que atuou como corretor de acesso inicial, foi condenado a mais de seis anos em uma prisão federal dos EUA por seu papel em esquemas de ransomware. Volkov vendeu acesso comprometido à rede para gangues de ransomware, possibilitando ataques que causaram milhões em danos. A sentença envia uma mensagem clara de que os corretores de acesso – e não apenas os operadores de ransomware – enfrentam graves consequências criminais.

Plug-in Smart Slider WordPress CVE-2026-3098 – 500K sites vulneráveis

Uma vulnerabilidade de leitura de arquivo no plug-in Smart Slider 3 WordPress (ativo em mais de 800,000 sites) permite que usuários de nível de assinante acessem arquivos arbitrários do servidor, incluindo wp-config.php. A versão 3.5.1.34 corrige a falha. Com apenas 303,000 downloads desde a correção, pelo menos 500,000 sites WordPress permanecem expostos. Os administradores do site devem atualizar imediatamente.

FCC proíbe roteadores estrangeiros, críticos alertam sobre incerteza na cadeia de suprimentos

A FCC decidiu proibir roteadores fabricados no exterior nas redes dos EUA, visando equipamentos fabricados na China. Embora os especialistas em segurança aplaudam a intenção, os críticos alertam que a regra pode criar incerteza na cadeia de abastecimento sem alternativas nacionais claras, forçando potencialmente as organizações a decisões precipitadas de aquisição com as suas próprias implicações de segurança.


🛡️ Ações recomendadas

PrioridadeAçãoDetalhes
CRÍTICOCorrigir o Langflow imediatamenteAtualize para v1.9.0+. Gire todas as chaves API, credenciais de banco de dados e segredos armazenados em ambientes Langflow. Verifique se há acesso não autorizado desde 19 de março.
CRÍTICOAtualizar o plug-in Smart Slider 3Sites WordPress que usam Smart Slider 3 devem ser atualizados para v3.5.1.34. Auditoria para acesso não autorizado a arquivos, especialmente wp-config.php.
ALTOTela para endereços de carteira XinbiAs organizações financeiras e criptográficas devem examinar as transações em relação aos endereços associados à Xinbi publicados pelas listas de sanções da Chainalysis e da FCDO.
ALTOAlertar equipes sobre phishing no TikTokAvise as equipes de marketing e mídia social sobre phishing de proxy reverso direcionado ao TikTok Business. Implemente chaves de acesso quando disponíveis.
MÉDIORevise a exposição TrivyAs organizações que usam o Trivy devem auditar indicadores de comprometimento e alternar credenciais. Monitore comunicações de extorsão.
MÉDIOFortalecer as defesas contra phishingA violação da polícia holandesa é um lembrete: implante MFA resistente a phishing (FIDO2/chaves de acesso) e realize avaliações regulares de engenharia social.

Detecte vulnerabilidades antes que os invasores o façam

O KENSAI monitora continuamente sua infraestrutura em busca de CVEs críticos, serviços expostos e configurações incorretas, proporcionando a você a vantagem decisiva dessas 20 horas que importa.

Execute uma verificação de segurança gratuita →

Instruções de segurança KENSAI - Edição matinal, 30 de março, 2026

Fique atento. Fique atualizado. Fique à frente.

Artigos relacionados

VENON Rust-bankmalware treft Brasil Falha do Smart Slider WordPress expõe 800K sites, LangChain AI Framework Triple Vu Redirecionando...