剣 KENSAI
Instruções de segurança Março 31, 2026 · 9 leitura mínima

Ataque à cadeia de suprimentos do Axios no npm fornece RAT multiplataforma, CISA solicita patch Citrix de emergência, Silver Fox implanta AtlasCross RAT, começa a exploração do Fortinet EMS

O popular pacote Axios npm (83M + downloads semanais) é comprometido por meio de uma conta de mantenedor sequestrada, entregando um RAT multiplataforma direcionado a Windows, macOS e Linux. CISA emite uma diretriz de emergência ordenando que as agências federais corrijam o Citrix NetScaler CVE-2026-3055 explorado ativamente até quinta-feira. O APT Silver Fox chinês se expande pela Ásia com um novo AtlasCross RAT entregue por meio de domínios typosquatted. A exploração da falha de injeção crítica SQL do Fortinet FortiClient EMS começa em ataques reais. O Ministério das Finanças holandês coloca o portal bancário do tesouro offline à medida que a investigação de violação se expande.


1. Ataque à cadeia de suprimentos do Axios no npm – RAT multiplataforma atinge downloads semanais 83M

⚠ CRÍTICO — Compromisso ativo da cadeia de suprimentos

As versões do Axios 1.14.1 e 0.30.4 contêm uma dependência maliciosa que elimina um RAT de plataforma cruzada direcionado a Windows, macOS e Linux. O ataque foi executado por meio de credenciais npm comprometidas do mantenedor principal. Requer downgrade imediato e rotação secreta.

A biblioteca cliente HTTP Axios — um dos pacotes mais usados ​​no ecossistema JavaScript com mais de 83 milhões de downloads semanais – sofreu um ataque sofisticado à cadeia de abastecimento. Duas versões maliciosas (1.14.1 e 0.30.4) foram publicadas no npm usando as credenciais comprometidas do mantenedor primário “jasonsaayman”.

Mecânica de Ataque

O invasor injetou uma dependência falsa chamada "cripto-js simples" (versão 4.2.1), cujo único objetivo é executar um script pós-instalação atuando como um dropper de RAT multiplataforma. O código malicioso entra em contato com um servidor C2 ativo e entrega cargas úteis de segundo estágio específicas da plataforma para macOS, Windows e Linux. Após a execução, ele se autodestrói e substitui seu próprio package.json por uma versão limpa para evitar a detecção forense.

Cronograma de ataque preciso

O pesquisador da StepSecurity, Ashish Kurmi, enfatizou: "Isso não foi oportunista. A dependência maliciosa foi preparada com 18 com horas de antecedência. Três cargas separadas foram pré-construídas para três sistemas operacionais. Ambas as ramificações de lançamento foram atingidas em 39 minutos. Cada rastreamento foi projetado para se autodestruir."

Ações imediatas necessárias


2. CISA solicita patch de emergência do Citrix NetScaler - CVE-2026-3055 explorado ativamente

⚠ CRÍTICO – Diretiva Federal de Emergência com prazo final de quinta-feira

CISA adicionou CVE-2026-3055 ao catálogo de vulnerabilidades exploradas conhecidas e ordenou que todas as agências federais corrigissem os dispositivos Citrix NetScaler até 2 de abril. A falha é tecnicamente semelhante às vulnerabilidades devastadoras do CitrixBleed e já está sendo explorada para roubar IDs de sessão de administrador.

CISA emitiu uma diretiva de aplicação emergencial de patches depois de adicionar a vulnerabilidade do Citrix NetScaler CVE-2026-3055 ao seu catálogo de vulnerabilidades exploradas conhecidas (KEV). As agências do Poder Executivo Civil Federal devem proteger todos os aparelhos vulneráveis, quinta-feira, 2 de abril, sob BOD 22-01.

Detalhes técnicos

A vulnerabilidade decorre validação de entrada insuficiente em dispositivos Citrix ADC e Citrix Gateway configurados como provedores de identidade SAML (IDPs). Atacantes remotos não autenticados podem explorá-lo para vazar memória confidencial de aplicativos, incluindo IDs de sessão de autenticação de administrador – potencialmente permitindo a aquisição total do aparelho.

A empresa de segurança cibernética Watchtowr confirmou o início da exploração ativa dias depois que a Citrix lançou patches em 23 de março, com invasores visando a mesma classe de bugs de vazamento de memória que tornou o CitrixBleed e o CitrixBleed2 tão devastadores.

Escala de Exposição


3. Silver Fox APT implanta AtlasCross RAT por meio de domínios Typosquatted

🔶 ALTO — Novo RAT no Arsenal APT Chinês

O grupo chinês de crimes cibernéticos Silver Fox implantou um AtlasCross RAT anteriormente não documentado por meio de domínios typosquatted 11+ que representam Surfshark, Signal, Telegram, Zoom e Microsoft Teams.

Usuários de língua chinesa estão sendo alvo de Raposa Prateada (também rastreados como SwimSnake, Valley Thief, UTG-Q-1000 e Void Arachne) em uma campanha ativa usando domínios typosquatted representando marcas de software confiáveis. A campanha oferece um trojan de acesso remoto anteriormente não documentado chamado AtlasCross RAT.

Infraestrutura de campanha

Empresa alemã de segurança cibernética Hexastrike identificada 11 domínios de entrega confirmados cobertura:

Evolução Técnica

AtlasCross RAT representa uma evolução significativa do arsenal anterior de derivados Gh0st RAT da Silver Fox (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT). A cadeia de ataque usa sites falsos para entregar arquivos ZIP contendo um binário trojanizado da Autodesk que inicia um carregador de shellcode, extraindo detalhes C2 de uma configuração Gh0st RAT incorporada e baixando cargas úteis de segundo estágio pela porta TCP 9899.

Recomendações defensivas


4. Injeção de SQL crítica no Fortinet FortiClient EMS – começa a exploração ativa

⚠ CRÍTICO — Gerenciamento de endpoint empresarial em risco

Uma vulnerabilidade crítica de injeção SQL no Fortinet FortiClient EMS permite que invasores não autenticados executem código arbitrário remotamente por meio de solicitações HTTP criadas. A exploração na natureza foi confirmada.

Exploração de um falha de injeção SQL de gravidade crítica na Fortinet O FortiClient Enterprise Management Server (EMS) começou a funcionar. A vulnerabilidade permite que invasores remotos não autenticados executar código arbitrário por meio de solicitações HTTP especialmente criadas direcionadas ao console de gerenciamento.

Avaliação de Impacto

O FortiClient EMS é amplamente implantado em empresas para gerenciamento centralizado de endpoints, implantação de patches e aplicação de políticas de segurança. Uma exploração bem-sucedida oferece aos invasores:

Ações Imediatas


5. Ministério das Finanças holandês expande resposta a violações – Portal do Tesouro off-line

🔶 ALTO — Infraestrutura digital governamental interrompida

O Ministério das Finanças holandês colocou off-line o seu portal bancário do tesouro e vários sistemas, afetando ~1,600 a capacidade das instituições públicas de acessar contas do tesouro on-line.

O Ministério das Finanças holandês expandiu significativamente a sua resposta a violações, tomando a iniciativa portal bancário do tesouro digital offline junto com vários outros sistemas após o ataque cibernético 19 de março. O Ministro das Finanças, Eelco Heinen, revelou numa declaração à Câmara dos Representantes holandesa que a paralisação afecta aproximadamente 1,600 instituições públicas.

Impacto em Cascata

Status da investigação

O Centro Nacional Holandês de Segurança Cibernética (NCSC) está auxiliando na investigação. Nenhum ator ameaçador ou grupo de crimes cibernéticos assumiu a responsabilidade. O ministério divulgou inicialmente a violação na semana passada, afirmando que a cobrança de impostos e os serviços prestados aos cidadãos não foram afetados, mas o encerramento alargado de hoje revela que o impacto do incidente é mais amplo do que o inicialmente comunicado.


Resumo do cenário de ameaças

AmeaçaGravidadeAção necessária
RAT da cadeia de suprimentos Axios npmCRÍTICOFaça downgrade para 1.14.0/0.30.3, gire todos os segredos
Citrix NetScaler CVE-2026-3055CRÍTICOCorrija os dispositivos SAML IdP até 2 de abril
Silver Fox AtlasCross RATALTOBloqueie domínios typosquatted, monitore TCP 9899
Fortinet FortiClient EMS SQLiCRÍTICOCorrija o EMS e restrinja o acesso à interface de gerenciamento
Violação do Ministério das Finanças holandêsALTOParceiros holandeses: verificam a exposição da infraestrutura partilhada

Fique à frente da curva de ameaças

Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.

Explorar KENSAI

— KENSAI Security Intelligence · Publicado em 31 de março, 2026

Artigos relacionados

Ataque Trivy à Cadeia de Suprimentos rouba credenciais Conteúdo relacionado Guia de teste de segurança e gerenciamento de vulnerabilidades SOC 2