剣 KENSAI
Instruções de segurança 31 de março, 2026 · 9 leitura mínima

Citrix NetScaler explorado ativamente (CVE-2026-3055), F5 BIG-IP RCE atualizado para crítico, SQLi do Fortinet EMS explorada ativamente, kit de ferramentas CTRL russo sequestra RDP

Três vulnerabilidades críticas de dispositivos de rede estão agora sob exploração ativa visando Citrix NetScaler, F5 BIG-IP e Fortinet FortiClient EMS. Um kit de ferramentas CTRL de origem russa recém-descoberto sequestra sessões RDP por meio de túneis FRP. O implante RoadK1ll WebSocket permite movimento lateral furtivo. A Apple apresenta avisos de terminal macOS para combater a engenharia social ClickFix. CareCloud divulga uma violação de dados de saúde que afeta registros de pacientes.


1. Citrix NetScaler CVE-2026-3055 — Exploração ativa roubando sessões de administração

⚠ CRÍTICO — Exploração ativa desde 27 de março

CVE-2026-3055 (CVSS 9.3) está sendo explorado ativamente para extrair IDs de sessão de autenticação de dispositivos Citrix NetScaler. Patch imediatamente se configurado como SAML IDP.

A Citrix divulgou a CVE-2026-3055 em 23 de março — uma vulnerabilidade crítica de sobrecarga de memória que afeta dispositivos NetScaler ADC e NetScaler Gateway configurados como provedores de identidade SAML. Em poucos dias, os agentes da ameaça começaram a explorar a falha em ataques reais.

Empresa de segurança watchTowr confirmou a exploração ativa de IPs de atores de ameaças conhecidos desde 27 de março, chamando a falha de uma reminiscência do devastador CitrixBleed vulnerabilidades de 2023 e 2025. A análise deles revela que o CVE realmente cobre pelo menos dois bugs distintos de leitura de memória:

Explorações bem-sucedidas vazam informações confidenciais, incluindo IDs de sessão administrativa autenticados, potencialmente permitindo o controle total do dispositivo. Em 28 de março, ShadowServer rastreia 29,000 NetScaler ADC e 2,250 instâncias do Gateway expostas on-line.

Versões afetadas

ProdutoVersões vulneráveisVersão Fixa
NetScaler ADC/GatewayAntes de 14.1-60.5814.1-60.58+
NetScaler ADC/GatewayAntes de 13.1-62.2313.1-62.23+
NetScaler ADC/GatewayAntes de 13.1-37.26213.1-37.262+

watchTowr criticou a divulgação da Citrix como "insincera" por sua descrição incompleta e lançou um script Python para ajudar os defensores a identificar hosts vulneráveis. O boletim da Citrix ainda não reconhece a exploração selvagem.


2. F5 BIG-IP APM RCE — reclassificado de DoS para crítico, webshells implantados

⚠ CRÍTICO — Webshells sendo implantados em dispositivos sem patch

CVE-2025-53521 foi atualizado de DoS para RCE crítico. CISA ordenou que as agências federais corrigissem até 30 de março. Mais de 240,000 instâncias BIG-IP são expostas online.

A F5 Networks reclassificou a CVE-2025-53521 de uma vulnerabilidade de negação de serviço para uma falha de execução remota de código de gravidade crítica (RCE) depois de descobrir que invasores estão implantando webshells em dispositivos BIG-IP APM sem patch.

BIG-IP APM (Access Policy Manager) é uma solução centralizada de gerenciamento de acesso usada por mais de 23,000 clientes em todo o mundo, incluindo 48 da Fortune 50. A vulnerabilidade permite que invasores não autenticados obtenham RCE em sistemas com políticas de acesso configuradas em um servidor virtual.

A F5 publicou indicadores de comprometimento (IOCs) e instou os defensores a verificar o conteúdo do disco, os registros e o histórico do terminal em busca de sinais de atividades maliciosas. CISA adicionou a falha ao seu catálogo de vulnerabilidades exploradas conhecidas em 27 de março e determinou que as agências federais a corrigissem até 30 de março.

ShadowServer atualmente rastreia mais de 240,000 instâncias do BIG-IP expostas à Internet, embora a percentagem vulnerável a este CVE específico não seja clara. As vulnerabilidades do BIG-IP têm sido historicamente exploradas tanto por estados-nação quanto por grupos de crimes cibernéticos.


3. Injeção de SQL no Fortinet FortiClient EMS – Exploração confirmada

🔶 ALTO — Exploração observada 4 dias antes do reconhecimento público

CVE-2026-21643 permite RCE não autenticado por meio de injeção SQL no FortiClient EMS. Instâncias próximas a 1,000 são expostas publicamente.

Empresa de inteligência de ameaças Desarmado confirmou que CVE-2026-21643, uma vulnerabilidade crítica de injeção SQL no FortiClient EMS da Fortinet, está sob exploração ativa desde pelo menos quatro dias antes do relatório público – apesar de ter sido marcado como “não explorado” em CISA e outras listas KEV.

A falha permite atores de ameaças não autenticados para executar código arbitrário por meio de solicitações HTTP criadas com códigos maliciosos direcionadas à interface da web GUI do FortiClientEMS. Os invasores podem contrabandear declarações SQL através do Site cabeçalho em solicitações HTTP.

De acordo com Shodan, perto de 1,000 instâncias do FortiClient EMS estão expostas publicamente, com mais de 1,400 IPs rastreados pelo ShadowServer nos Estados Unidos e na Europa. A Fortinet ainda não atualizou seu comunicado para reconhecer a exploração em ataques reais.

Correção


4. Kit de ferramentas CTRL russo – .NET RAT personalizado sequestra RDP por meio de túneis FRP

🔶 INTELIGÊNCIA DE AMEAÇAS — Novo framework de acesso de origem russa

Kit de ferramentas .NET personalizado descoberto em diretório aberto. Facilita phishing de credenciais, keylogging, sequestro de RDP e tunelamento reverso.

Pesquisadores do Censys descobriram CTRL, um kit de ferramentas de acesso remoto de origem russa, anteriormente não documentado, distribuído por meio de arquivos de atalho Windows (LNK) armados, disfarçados como pastas de chaves privadas.

O kit de ferramentas, recuperado de um diretório aberto em 146.19.213[.]155 em fevereiro, 2026, é desenvolvido com .NET e fornece uma cadeia de ataque abrangente:

A cadeia de ataque começa quando a vítima clica duas vezes em um arquivo LNK armado (Private Key #kfxm7p9q_yek.lnk). Isso aciona o PowerShell oculto que limpa a persistência existente, decodifica um blob Base64 na memória e estabelece conectividade com hui228[.]ru:7000. O stager então modifica as regras de firewall, cria usuários locais backdoor e gera um servidor shell cmd.exe na porta 5267 acessível através do túnel FRP.

O componente de coleta de credenciais é particularmente sofisticado – ele bloqueia Alt+Tab, Alt+F4 e outros atalhos de escape e valida os PINs inseridos no sistema de autenticação Windows real em um loop até a captura bem-sucedida.


5. RoadK1ll — Implante pivotante baseado em WebSocket

Provedor gerenciado de detecção e resposta Ponto negro identificou EstradaK1ll, um implante Node.js que usa um protocolo WebSocket personalizado para converter máquinas comprometidas em pontos de retransmissão para movimento lateral.

Ao contrário do malware tradicional que escuta conexões de entrada, o RoadK1ll estabelece conexões WebSocket de saída à infraestrutura do invasor e, em seguida, encapsula o tráfego TCP sob demanda. Como as conexões se originam do host comprometido, elas herdar sua confiança de rede e ignorar os controles de perímetro.

Principais capacidades

Notavelmente, RoadK1ll carece de mecanismos tradicionais de persistência (sem chaves de registro, tarefas agendadas ou serviços) — ele opera apenas enquanto seu processo está ativo. No entanto, a sua capacidade de alcançar sistemas internos, interfaces de gestão e segmentos de rede não expostos externamente torna-o numa perigosa ferramenta de articulação.


6. Apple bloqueia ataques ClickFix em macOS Tahoe 26.4

A Apple introduziu discretamente um recurso de segurança em macOS Tahoe 26.4 que bloqueia o padrão colar e executar explorado pelos ataques de engenharia social ClickFix. Quando os usuários colam comandos potencialmente prejudiciais no Terminal do Safari, o sistema atrasa a execução e exibe um aviso sobre os riscos.

Os ataques ClickFix enganam os usuários para que copiem comandos maliciosos (muitas vezes disfarçados como instruções de “conserto” ou etapas de verificação) e colem-nos no Terminal, ignorando as medidas de segurança tradicionais, uma vez que o usuário inicia a ação. O novo recurso explica que nenhum dano foi causado e alerta sobre táticas golpistas.

A Apple não mencionou esse recurso nas notas de lançamento oficiais do macOS 26.4. Testes de usuários sugerem que avisos podem ser baseado em sessão (acionado uma vez por sessão) e pode envolver alguma análise de comando para evitar falsos positivos em comandos inócuos.


7. Violação do CareCloud Healthcare – Registros de pacientes comprometidos

A empresa de TI em saúde CareCloud divulgou uma violação de dados por meio de registro na SEC depois que hackers acessaram sua infraestrutura em 16 de março, causando aproximadamente interrupção de rede de oito horas afetando um de seus seis ambientes de registros eletrônicos de saúde (EHR).

A empresa sediada em Nova Jersey, que fornece soluções SaaS, gestão do ciclo de receitas e EHR, confirmou que o ambiente comprometido manteve registros de saúde do paciente. O escopo dos indivíduos afetados permanece sob investigação.

A CareCloud contratou uma equipe de resposta cibernética de uma empresa de contabilidade Big Four para investigação forense. Todos os sistemas foram restaurados e o acesso do invasor foi encerrado. Nenhum grupo de ransomware assumiu a responsabilidade pelo ataque.


Painel de prioridade de patch

CVEProdutoGravidadeStatusAção
CVE-2026-3055Citrix NetScaler ADC/GatewayCrítico (9.3)ExploradoPatch imediatamente
CVE-2025-53521F5 BIG-IP APMCríticoExplorado (webshells)Patch + verificação de IOCs
CVE-2026-21643Fortinet FortiClient EMSCríticoExploradoAtualize para 7.4.5+

Fique à frente das ameaças críticas

Receba briefings diários de segurança e inteligência sobre ameaças em sua caixa de entrada.

Explore KENSAI →

Fique satisfatoriamente paranóico,

Inteligência de segurança KENSAI · 31 de março, 2026

Artigos relacionados

Redirecionando... Plataforma de segurança para testes de resiliência operacional digital empresarial DORA KENSAI vs SonarQube: Melhores...