Instruções de segurança
Abril 1, 2026
·
7 leitura mínima
Código-fonte da Cisco roubado por meio de ataque Trivy à cadeia de suprimentos, Vim e Emacs dias zero de RCE descobertos por IA, falha crítica da GIGABYTE CVE-2026-4415, persistência do Venom Stealer
A Cisco sofre uma violação massiva depois que o comprometimento da cadeia de suprimentos da Trivy expõe os repositórios 300+, incluindo o código-fonte do produto de IA e dados do cliente. Claude AI descobre vulnerabilidades RCE de clique zero no Vim e Emacs. Pontuações de falhas críticas do GIGABYTE Control Center 9.2 CVSS. Venom Stealer introduz coleta persistente de credenciais. O Google reduz os requisitos quânticos para quebrar a criptografia de criptomoedas em 20x.
🔴 Cisco violada pela cadeia de suprimentos do Trivy — mais de 300 repositórios roubados
A Cisco confirmou uma violação significativa do seu ambiente de desenvolvimento interno, decorrente diretamente da contínua ataque à cadeia de suprimentos do scanner de vulnerabilidades Trivy. Os atores da ameaça aproveitaram credenciais roubadas do pipeline de ações Trivy GitHub comprometido para se infiltrar na infraestrutura de construção e desenvolvimento da Cisco.
⚠️ Impacto Crítico
Sobre Repositórios 300 GitHub foram clonados durante o incidente, incluindo o código-fonte dos produtos baseados em IA da Cisco — AI Assistants, AI Defense e produtos não lançados. Uma parte dos repositórios roubados pertence supostamente a clientes corporativos, incluindo bancos, BPOs e agências governamentais dos EUA.
Cadeia de Ataque
- Vetor de entrada: Plug-in de ação malicioso GitHub do comprometimento Trivy entregou malware para roubo de credenciais
- Movimento lateral: Chaves AWS roubadas usadas para realizar atividades não autorizadas em contas Cisco AWS
- Escopo: Dezenas de estações de trabalho de desenvolvedores e laboratórios impactadas
- Atribuição: Vinculado ao Equipe PCP grupo de ameaças, responsável por uma série de ataques à cadeia de suprimentos visando GitHub, PyPI, NPM e Docker
- Risco contínuo: Consequências contínuas esperadas dos ataques subsequentes à cadeia de suprimentos LiteLLM e Checkmarx
A Cisco isolou os sistemas afetados, começou a recriá-los e está realizando uma rotação de credenciais em larga escala. Acredita-se que vários atores de ameaças estiveram envolvidos em vários graus de atividade.
Itens de ação do defensor
- Audite todos os pipelines de CI/CD para dependências Trivy, LiteLLM e Checkmarx KICS
- Alterne todas as credenciais que possam ter sido expostas por meio de fluxos de trabalho de ações GitHub
- Revise os logs do AWS CloudTrail para chamadas API não autorizadas de entidades desconhecidas
- Fixe ações GitHub em SHAs de commit específicos, não em tags
🧠 IA Claude descobre dias zero de RCE no Vim e no Emacs
Em uma demonstração impressionante de pesquisa de vulnerabilidades baseada em IA, o pesquisador de segurança Hung Nguyen, da Califórnia, usou Claude da Antrópico para descobrir vulnerabilidades de execução remota de código no Vim e no GNU Emacs — dois dos editores de texto mais amplamente implantados no ecossistema Linux.
Vim: Arquivo aberto RCE (corrigido)
- Acionar: Abrindo um arquivo especialmente criado contendo instruções maliciosas do modeline
- Causa raiz: Faltam verificações de segurança no tratamento de modeline combinado com bypass de sandbox
- Impacto: Execução arbitrária de comandos com privilégios do usuário que executa o Vim
- Afetado: Todas as versões do Vim ≤ 9.2.0271
- Consertar: Atualize para o Vim 9.2.0272 imediatamente
GNU Emacs: vc-git RCE (sem patch)
- Acionar: Abrindo um arquivo em um diretório contendo um arquivo
.git/config malicioso com uma entrada core.fsmonitor criada para o ataque
- Causa raiz: A integração de controle de versão do Emacs executa automaticamente operações Git sem neutralizar opções de configuração perigosas
- Status: Sem patch — Os mantenedores do GNU Emacs consideram isso uma responsabilidade do Git
- Mitigação: Tenha extremo cuidado ao abrir arquivos de fontes não confiáveis ou arquivos baixados
🔍 Implicações na descoberta de vulnerabilidades de IA
Isto marca outro marco na pesquisa de segurança assistida por IA. Claude não apenas identificou as vulnerabilidades, mas também criou vários exploits PoC e forneceu sugestões de correção – tarefas que tradicionalmente exigem profundo conhecimento manual de auditoria de código.
🔴 Falha crítica do Centro de Controle GIGABYTE - CVE-2026-4415 (CVSS 9.2)
Uma vulnerabilidade crítica de gravação arbitrária de arquivos em Centro de Controle GIGABYTE (GCC) permite que invasores remotos e não autenticados gravem arquivos em qualquer local do sistema operacional, levando à execução de código, escalonamento de privilégios ou negação de serviço.
| Detalhe | Informação |
| CVE | CVE-2026-4415 |
| CVSS v4.0 | 9.2 (crítico) |
| Afetado | Versões GCC ≤ 25.07.21.01 com emparelhamento habilitado |
| Consertar | Atualize para GCC 25.12.10.01 |
| Descobridor | David Sprüngli, SilentGrid |
O CCG chega pré-instalado em todos os laptops e placas-mãe GIGABYTE, tornando este um problema de ampla exposição. A vulnerabilidade existe no recurso de “emparelhamento” que permite que a ferramenta se comunique com outros dispositivos pela rede. As organizações devem baixar a versão mais recente exclusivamente do portal de software oficial da GIGABYTE.
🕷️ Venom Stealer: coleta contínua de credenciais em grande escala
Pesquisadores de segurança sinalizaram Venom Stealer, uma plataforma licenciada de malware como serviço que introduz uma evolução perigosa no roubo de informações: coleta contínua de credenciais com persistência e automação integradas.
Ao contrário dos ladrões tradicionais que realizam uma captura e exfiltração única, o Venom Stealer mantém acesso persistente aos sistemas comprometidos, desviando continuamente:
- Credenciais armazenadas no navegador e cookies de sessão
- Dados da carteira de criptomoeda e chaves privadas
- Tokens de aplicativo e chaves API
- Monitoramento da área de transferência para dados confidenciais
O modelo de licenciamento MaaS reduz a barreira para invasores menos sofisticados, permitindo a implantação generalizada sem exigir conhecimento técnico profundo.
⚛️ Google reduz requisitos quânticos para quebrar a criptografia criptografada por 20x
Os pesquisadores do Google publicaram descobertas mostrando que a quebra da criptografia subjacente Bitcoin e Ethereum requerem 20 vezes menos qubits de computação quântica do que o estimado anteriormente. Embora os ataques quânticos práticos às criptomoedas ainda estejam a anos de distância, a pesquisa acelera drasticamente o cronograma.
Por que é importante: As organizações que dependem da criptografia de curva elíptica (ECC) para blockchain, PKI ou comunicações seguras devem acelerar seu planejamento de migração de criptografia pós-quântica. Os padrões pós-quânticos do NIST (ML-KEM, ML-DSA) finalizados em 2024 estão prontos para adoção.
📋 Acessos rápidos
- Fuga da caixa de areia CrewAI: Vulnerabilidades na estrutura do agente CrewAI AI permitem que invasores encadeiem injeção imediata com escape de sandbox para executar código arbitrário em sistemas host
- Comprometimento do token OpenAI Codex GitHub: Uma vulnerabilidade crítica no OpenAI Codex poderia ter sido explorada para comprometer tokens GitHub, agora corrigidos
- Violação de dados bancários do Lloyds: Uma atualização de software defeituosa expôs as transações dos usuários do mobile banking 450,000 a outros usuários do aplicativo
- Underflow de número inteiro da VPN StrongSwan: Uma falha explorável remotamente afeta os lançamentos do StrongSwan que abrangem anos 15, permitindo que invasores não autenticados bloqueiem gateways VPN
- Verificação do desenvolvedor Android: Google inicia verificação obrigatória de desenvolvedor antes da aplicação de setembro no Brasil, Indonésia, Cingapura e Tailândia
🛡️ Ações recomendadas
- Auditoria da cadeia de suprimentos: Revise todas as dependências de CI/CD para pacotes npm Trivy, LiteLLM, Checkmarx e Axios — alterne quaisquer credenciais potencialmente expostas
- Corrija o Vim imediatamente: Atualize para a versão 9.2.0272 para fechar o arquivo aberto RCE
- Atualize o Centro de Controle GIGABYTE: Atualize para GCC 25.12.10.01 e desative o emparelhamento se não for necessário
- Monitor para IOCs Venom Stealer: Verifique a detecção de endpoint para padrões de exfiltração contínua e atividade persistente de roubo de informações
- Planejamento pós-quântico: Comece a avaliar os padrões pós-quânticos NIST para migração criptográfica
- Segurança do agente de IA: Audite o CrewAI e implantações de estrutura de agente de IA semelhantes para exposição imediata à injeção
Fique à frente das ameaças
Receba briefings diários de segurança e inteligência sobre ameaças em seu feed.
Leia mais sobre KENSAI
Instruções de segurança KENSAI – 1 de abril de 2026
Inteligência de ameaças selecionada para defensores e tomadores de decisão.