Ataque à cadeia de suprimentos do Axios no npm fornece RAT multiplataforma, CISA solicita patch Citrix de emergência, Silver Fox implanta AtlasCross RAT, começa a exploração do Fortinet EMS
O popular pacote Axios npm (83M + downloads semanais) é comprometido por meio de uma conta de mantenedor sequestrada, entregando um RAT multiplataforma direcionado a Windows, macOS e Linux. CISA emite uma diretriz de emergência ordenando que as agências federais corrijam o Citrix NetScaler CVE-2026-3055 explorado ativamente até quinta-feira. O APT Silver Fox chinês se expande pela Ásia com um novo AtlasCross RAT entregue por meio de domínios typosquatted. A exploração da falha de injeção crítica SQL do Fortinet FortiClient EMS começa em ataques reais. O Ministério das Finanças holandês coloca o portal bancário do tesouro offline à medida que a investigação de violação se expande.
1. Ataque à cadeia de suprimentos do Axios no npm – RAT multiplataforma atinge downloads semanais 83M
⚠ CRÍTICO — Compromisso ativo da cadeia de suprimentos
As versões do Axios 1.14.1 e 0.30.4 contêm uma dependência maliciosa que elimina um RAT de plataforma cruzada direcionado a Windows, macOS e Linux. O ataque foi executado por meio de credenciais npm comprometidas do mantenedor principal. Requer downgrade imediato e rotação secreta.
A biblioteca cliente HTTP Axios — um dos pacotes mais usados no ecossistema JavaScript com mais de 83 milhões de downloads semanais – sofreu um ataque sofisticado à cadeia de abastecimento. Duas versões maliciosas (1.14.1 e 0.30.4) foram publicadas no npm usando as credenciais comprometidas do mantenedor primário “jasonsaayman”.
Mecânica de Ataque
O invasor injetou uma dependência falsa chamada "cripto-js simples" (versão 4.2.1), cujo único objetivo é executar um script pós-instalação atuando como um dropper de RAT multiplataforma. O código malicioso entra em contato com um servidor C2 ativo e entrega cargas úteis de segundo estágio específicas da plataforma para macOS, Windows e Linux. Após a execução, ele se autodestrói e substitui seu próprio package.json por uma versão limpa para evitar a detecção forense.
Cronograma de ataque preciso
- 30 de março, 05:57 UTC — Limpe "plain-crypto-js@4.2.0" publicado como teste
- 30 de março, 23:59 UTC — Malicioso "plain-crypto-js@4.2.1" com carga útil publicada
- Março 31, 00:21 UTC — "axios@1.14.1" comprometido publicado por meio de conta sequestrada
- Março 31, 01:00 UTC — "axios@0.30.4" comprometido publicado (39 minutos depois)
O pesquisador da StepSecurity, Ashish Kurmi, enfatizou: "Isso não foi oportunista. A dependência maliciosa foi preparada com 18 com horas de antecedência. Três cargas separadas foram pré-construídas para três sistemas operacionais. Ambas as ramificações de lançamento foram atingidas em 39 minutos. Cada rastreamento foi projetado para se autodestruir."
Ações imediatas necessárias
- Downgrade imediatamente para Axios 1.14.0 ou 0.30.3
- Alternar todos os segredos e credenciais nos sistemas afetados
- Audite pipelines de CI/CD para qualquer build que use versões comprometidas
- Verifique se há indicadores de comunicação C2 de ambientes de construção/produção
- As versões maliciosas e “plain-crypto-js” foram removidas do npm
2. CISA solicita patch de emergência do Citrix NetScaler - CVE-2026-3055 explorado ativamente
⚠ CRÍTICO – Diretiva Federal de Emergência com prazo final de quinta-feira
CISA adicionou CVE-2026-3055 ao catálogo de vulnerabilidades exploradas conhecidas e ordenou que todas as agências federais corrigissem os dispositivos Citrix NetScaler até 2 de abril. A falha é tecnicamente semelhante às vulnerabilidades devastadoras do CitrixBleed e já está sendo explorada para roubar IDs de sessão de administrador.
CISA emitiu uma diretiva de aplicação emergencial de patches depois de adicionar a vulnerabilidade do Citrix NetScaler CVE-2026-3055 ao seu catálogo de vulnerabilidades exploradas conhecidas (KEV). As agências do Poder Executivo Civil Federal devem proteger todos os aparelhos vulneráveis, quinta-feira, 2 de abril, sob BOD 22-01.
Detalhes técnicos
A vulnerabilidade decorre validação de entrada insuficiente em dispositivos Citrix ADC e Citrix Gateway configurados como provedores de identidade SAML (IDPs). Atacantes remotos não autenticados podem explorá-lo para vazar memória confidencial de aplicativos, incluindo IDs de sessão de autenticação de administrador – potencialmente permitindo a aquisição total do aparelho.
A empresa de segurança cibernética Watchtowr confirmou o início da exploração ativa dias depois que a Citrix lançou patches em 23 de março, com invasores visando a mesma classe de bugs de vazamento de memória que tornou o CitrixBleed e o CitrixBleed2 tão devastadores.
Escala de Exposição
- ~30,000 NetScaler ADC dispositivos rastreados pelo Shadowserver
- 2,300+ Gateway instâncias expostas online
- Assemelha-se CitrixBleed (CVE-2023-4966) padrão de ataque
- Patch lançado em 23 de março – exploração confirmada em poucos dias
- Todas as organizações que usam o NetScaler como SAML IDP devem corrigir imediatamente
3. Silver Fox APT implanta AtlasCross RAT por meio de domínios Typosquatted
🔶 ALTO — Novo RAT no Arsenal APT Chinês
O grupo chinês de crimes cibernéticos Silver Fox implantou um AtlasCross RAT anteriormente não documentado por meio de domínios typosquatted 11+ que representam Surfshark, Signal, Telegram, Zoom e Microsoft Teams.
Usuários de língua chinesa estão sendo alvo de Raposa Prateada (também rastreados como SwimSnake, Valley Thief, UTG-Q-1000 e Void Arachne) em uma campanha ativa usando domínios typosquatted representando marcas de software confiáveis. A campanha oferece um trojan de acesso remoto anteriormente não documentado chamado AtlasCross RAT.
Infraestrutura de campanha
Empresa alemã de segurança cibernética Hexastrike identificada 11 domínios de entrega confirmados cobertura:
- Clientes VPN — Representação do Surfshark VPN
- Mensageiros criptografados - Signal, sites falsos do Telegram
- Videoconferência – Zoom, sósias do Microsoft Teams
- Rastreadores de criptomoeda e aplicativos de comércio eletrônico
Evolução Técnica
AtlasCross RAT representa uma evolução significativa do arsenal anterior de derivados Gh0st RAT da Silver Fox (ValleyRAT/Winos 4.0, Gh0stCringe, HoldingHands RAT). A cadeia de ataque usa sites falsos para entregar arquivos ZIP contendo um binário trojanizado da Autodesk que inicia um carregador de shellcode, extraindo detalhes C2 de uma configuração Gh0st RAT incorporada e baixando cargas úteis de segundo estágio pela porta TCP 9899.
Recomendações defensivas
- Bloqueie domínios Silver Fox C2 conhecidos, especialmente "bifa668[.]com"
- Valide as fontes de download de software – use apenas sites oficiais de fornecedores
- Monitore a execução binária inesperada da Autodesk
- Alerta sobre conexões de saída TCP 9899
- A maioria dos domínios falsos foi registrada em um único dia, sugerindo campanhas coordenadas
4. Injeção de SQL crítica no Fortinet FortiClient EMS – começa a exploração ativa
⚠ CRÍTICO — Gerenciamento de endpoint empresarial em risco
Uma vulnerabilidade crítica de injeção SQL no Fortinet FortiClient EMS permite que invasores não autenticados executem código arbitrário remotamente por meio de solicitações HTTP criadas. A exploração na natureza foi confirmada.
Exploração de um falha de injeção SQL de gravidade crítica na Fortinet O FortiClient Enterprise Management Server (EMS) começou a funcionar. A vulnerabilidade permite que invasores remotos não autenticados executar código arbitrário por meio de solicitações HTTP especialmente criadas direcionadas ao console de gerenciamento.
Avaliação de Impacto
O FortiClient EMS é amplamente implantado em empresas para gerenciamento centralizado de endpoints, implantação de patches e aplicação de políticas de segurança. Uma exploração bem-sucedida oferece aos invasores:
- Execução remota de código no servidor EMS
- Acesso a configurações de endpoint gerenciado e credenciais
- Potencial para empurrar políticas maliciosas para todos os endpoints gerenciados do FortiClient
- Capacidade de movimentação lateral em toda a frota gerenciada
Ações Imediatas
- Aplique atualizações de segurança Fortinet imediatamente
- Restringir o acesso à rede às interfaces de gerenciamento EMS
- Monitore os logs do EMS em busca de padrões SQL incomuns e solicitações HTTP
- Revise as configurações de endpoint gerenciado em busca de alterações não autorizadas
- Considere o isolamento temporário da rede dos servidores EMS até a correção
5. Ministério das Finanças holandês expande resposta a violações – Portal do Tesouro off-line
🔶 ALTO — Infraestrutura digital governamental interrompida
O Ministério das Finanças holandês colocou off-line o seu portal bancário do tesouro e vários sistemas, afetando ~1,600 a capacidade das instituições públicas de acessar contas do tesouro on-line.
O Ministério das Finanças holandês expandiu significativamente a sua resposta a violações, tomando a iniciativa portal bancário do tesouro digital offline junto com vários outros sistemas após o ataque cibernético 19 de março. O Ministro das Finanças, Eelco Heinen, revelou numa declaração à Câmara dos Representantes holandesa que a paralisação afecta aproximadamente 1,600 instituições públicas.
Impacto em Cascata
- ~1,600 instituições públicas não é possível visualizar os saldos das contas do tesouro on-line
- Solicitações de empréstimo, depósitos, solicitações de crédito e geração de relatórios suspenso
- As entidades afetadas incluem ministérios, agências governamentais, organizações educacionais, fundos sociais e governos locais
- As entradas e saídas de pagamentos continuam através dos canais bancários regulares
- Níveis de serviço mínimos manuais mantidos para processos essenciais
Status da investigação
O Centro Nacional Holandês de Segurança Cibernética (NCSC) está auxiliando na investigação. Nenhum ator ameaçador ou grupo de crimes cibernéticos assumiu a responsabilidade. O ministério divulgou inicialmente a violação na semana passada, afirmando que a cobrança de impostos e os serviços prestados aos cidadãos não foram afetados, mas o encerramento alargado de hoje revela que o impacto do incidente é mais amplo do que o inicialmente comunicado.
Resumo do cenário de ameaças
| Ameaça | Gravidade | Ação necessária |
|---|---|---|
| RAT da cadeia de suprimentos Axios npm | CRÍTICO | Faça downgrade para 1.14.0/0.30.3, gire todos os segredos |
| Citrix NetScaler CVE-2026-3055 | CRÍTICO | Corrija os dispositivos SAML IdP até 2 de abril |
| Silver Fox AtlasCross RAT | ALTO | Bloqueie domínios typosquatted, monitore TCP 9899 |
| Fortinet FortiClient EMS SQLi | CRÍTICO | Corrija o EMS e restrinja o acesso à interface de gerenciamento |
| Violação do Ministério das Finanças holandês | ALTO | Parceiros holandeses: verificam a exposição da infraestrutura partilhada |
Fique à frente da curva de ameaças
Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.
Explorar KENSAI— KENSAI Security Intelligence · Publicado em 31 de março, 2026