剣 KENSAI
Instruções de segurança 1 de abril de 2026 · 10 leitura mínima

Cadeia de RCE pré-autenticação no Progress ShareFile, recuperação da Stryker após ataque destrutivo a 200K dispositivos, campanha CERT-UA com AGEWHEEZE em 1M de e-mails e iscas PDF do Casbaneiro na América Latina e Europa

Progress ShareFile abriga uma cadeia de vulnerabilidade perigosa que permite a execução remota de código de pré-autenticação em instâncias não corrigidas. A gigante da tecnologia médica Stryker declara recuperação operacional total depois que um ataque de limpador destruiu 200,000 dispositivos. Uma campanha de phishing em grande escala que se faz passar pelo CERT-UA lançou o malware AGEWHEEZE em mais de um milhão de caixas de entrada. O trojan bancário Casbaneiro retorna com iscas dinâmicas de PDF na América Latina e na Europa. O malware VBS entregue pelo WhatsApp explora o desvio do UAC para sequestrar sistemas Windows. Os proxies residenciais agora evitam os controles de reputação de IP a uma taxa de 78% em quatro bilhões de sessões observadas.


1. Pré-autenticação do Progress ShareFile RCE – Cadeia de vulnerabilidade permite controle não autenticado

⚠ CRÍTICO — Execução remota de código pré-autenticação

Múltiplas falhas no Progress ShareFile podem ser encadeadas por um invasor não autenticado para obter execução remota de código sem quaisquer credenciais válidas. As organizações que executam implantações locais do ShareFile devem tratar isso como uma emergência e aplicar os patches disponíveis imediatamente.

Progress ShareFile — uma plataforma corporativa de compartilhamento e colaboração de arquivos amplamente implantada — contém uma cadeia de vulnerabilidades que, quando combinadas, permitem que um invasor remoto e não autenticado alcance total execução remota de código (RCE) em instâncias de servidores vulneráveis.

A Cadeia de Vulnerabilidade

A cadeia de exploração liga dois pontos fracos distintos. O primeiro é um desvio de autenticação falha no aplicativo da web ShareFile que permite que solicitações não autenticadas cheguem a endpoints destinados apenas a usuários logados. O segundo é uma vulnerabilidade de desserialização do lado do servidor acessível através desses endpoints protegidos. Ao combinar os dois, um invasor pode fornecer uma carga serializada criada através do desvio de autenticação, desencadeando a execução arbitrária de código no contexto do processo do servidor web – sem a necessidade de credenciais em nenhum estágio.

Versões afetadas

Risco de exploração

O Progress ShareFile é amplamente utilizado em setores regulamentados, incluindo serviços financeiros, jurídicos e de saúde – setores que armazenam documentos altamente confidenciais na plataforma. Uma pré-autenticação RCE bem-sucedida fornece aos invasores acesso direto ao servidor de arquivos subjacente, a todos os documentos armazenados e às credenciais armazenadas em cache no ambiente do aplicativo. Dado que vulnerabilidades semelhantes do Progress (por exemplo, MOVEit Transfer em 2023) foram exploradas em massa por grupos de ransomware poucos dias após a divulgação, tentativas ativas de exploração devem ser esperadas em breve.

Patches e mitigação


2. Stryker totalmente operacional após ataque devastador de limpeza de dados em 200K dispositivos

🔶 ALTO — Gigante da Medtech conclui recuperação; Escala de ataque revelada

A Stryker Corporation declarou restauração operacional completa após um ataque destrutivo de limpeza que apagou permanentemente dados de aproximadamente 200,000 dispositivos em sua rede global de fabricação e logística.

Stryker Corporation, uma das maiores empresas de tecnologia médica do mundo, com operações que abrangem equipamentos cirúrgicos, implantes ortopédicos e logística hospitalar, confirmou que agora está totalmente operacional após um ataque de malware de limpeza que apagou dados de um número estimado 200,000 dispositivos em toda a sua infraestrutura.

Linha do tempo de ataque

Impacto e Recuperação

O uso de malware de limpeza no ataque — em vez de ransomware — indica que o objetivo principal era perturbação em vez de extorsão financeira. A destruição dos 200,000 dispositivos representou um golpe significativo para a capacidade de produção da Stryker, com atrasos em cascata nas cadeias de fornecimento hospitalar de componentes de substituição de articulações e instrumentos cirúrgicos. A recuperação exigiu uma combinação de recriação completa do sistema operacional a partir de imagens douradas reforçadas, substituição de hardware para dispositivos onde o armazenamento foi sobrescrito fisicamente além da recuperação e reconfiguração manual de milhares de sistemas de produção.

A Stryker não atribuiu publicamente o ataque a um ator de ameaça específico. A análise do comportamento do limpador compartilha características com ferramentas destrutivas anteriormente associadas atores patrocinados pelo estado operando em apoio a objetivos geopolíticos, embora esta atribuição permaneça não confirmada.

Lições principais


3. Campanha de personificação da CERT-UA entrega malware AGEWHEEZE a 1 milhão de caixas de entrada

⚠ CRÍTICO — Phishing alinhado ao estado em escala nacional

Um sofisticado agente de ameaças se passou pela Equipe de Resposta a Emergências de Computadores da Ucrânia (CERT-UA) em uma campanha de phishing que distribuiu o malware AGEWHEEZE para mais de um milhão de endereços de e-mail, abrangendo o governo ucraniano, militares e organizações parceiras aliadas.

A comunidade de segurança cibernética da Ucrânia está respondendo a uma das maiores operações de phishing direcionadas ao país em 2026: uma campanha que personificou de forma convincente CERT-UA - o próprio órgão de resposta a emergências informáticas do governo ucraniano - para entregar uma família de malware anteriormente não documentada, chamada AGEWHEEZE, para mais de um milhão de destinatários.

Técnica de phishing

A campanha utilizou endereços de remetentes falsificados imitando de perto os domínios de e-mail oficiais do CERT-UA, combinados com conteúdo de e-mail que replicava a formatação, a marca e o tom dos avisos de segurança legítimos do CERT-UA. Os destinatários foram instruídos a baixar e executar um “patch de segurança urgente” ou “ferramenta de verificação obrigatória” para uma vulnerabilidade crítica fabricada – uma técnica de engenharia social que explora a relação de confiança entre o CERT-UA e as organizações que normalmente protege.

Os e-mails foram distribuídos em pelo menos três ondas, com linhas de assunto referenciando as atuais tensões geopolíticas e temas ativos adjacentes a conflitos para maximizar a urgência e as taxas de abertura. Os pesquisadores notaram que a lista de segmentação da campanha incluía ucraniano ministérios governamentais, organizações de apoio militar, operadores de infra-estruturas críticas e nações parceiras aliadas na Europa Oriental.

Capacidades de malware AGEWHEEZE

AGEWHEEZE é um implante modular com uma arquitetura em estágios projetada para minimizar o impacto inicial e, ao mesmo tempo, permitir recursos expansivos pós-exploração:

Indicadores de Compromisso (IoCs)


4. Trojan bancário Casbaneiro retorna com iscas dinâmicas de PDF visando a América Latina e a Europa

🔶 ALTO — Trojan bancário evolui com entrega baseada em PDF

O trojan bancário Casbaneiro ressurgiu com um novo mecanismo de entrega usando iscas de PDF dinâmicas e personalizadas para atingir clientes bancários em toda a América Latina e em mercados europeus selecionados.

Casbaneiro (também conhecido como Metamorfo/Ponteiro), um trojan bancário latino-americano com uma história que remonta a 2018, retornou de uma forma significativamente evoluída. Pesquisadores de segurança identificaram uma campanha ativa usando iscas de PDF geradas dinamicamente como vetor de infecção inicial, substituindo a dependência anterior do grupo de documentos macro maliciosos do Office.

A técnica do PDF dinâmico

A inovação mais notável da campanha é a utilização de geração de PDF do lado do servidor para criar documentos de atração personalizados no momento da entrega. Ao contrário dos PDFs maliciosos estáticos que acionam produtos de segurança através da correspondência de assinaturas, estes documentos são gerados sob demanda e incorporam:

Regiões e instituições alvo

Orientação de detecção


5. Malware VBS entregue pelo WhatsApp sequestra Windows via UAC Bypass

🔶 ALTO — Aplicativo de mensagens ao consumidor armado para compromisso empresarial

Os invasores estão distribuindo arquivos VBScript maliciosos via WhatsApp, explorando a confiança do usuário na plataforma de mensagens para entregar malware que contorna o UAC Windows e estabelece acesso elevado persistente.

Uma campanha de malware recentemente identificada está explorando WhatsApp como canal de entrega para malware Visual Basic Script (VBS) direcionado a sistemas Windows. O ataque aproveita a confiança inerente que os usuários depositam nos arquivos recebidos por meio de mensagens pessoais – especialmente quando parecem originar-se de contatos conhecidos cujas contas foram comprometidas – para contornar o ceticismo de segurança que normalmente sinalizaria anexos de e-mail não solicitados.

Mecanismo de Entrega

As vítimas recebem uma mensagem no WhatsApp de um contato comprometido ou de um número desconhecido, entregando um arquivo compactado (ZIP/RAR) contendo um arquivo VBS disfarçado como um documento, fatura ou arquivo de mídia. Temas de isca comuns incluem:

Cadeia de Exploração

Uma vez executada, a carga útil do VBS executa um ataque em vários estágios:

  1. Verificação do ambiente: Valida que está sendo executado em um ambiente de usuário real, não em uma sandbox ou VM de análise
  2. Desvio do UAC: Explora uma técnica conhecida de desvio de controle de conta de usuário Windows por meio do fodhelper.exe mecanismo de elevação automática, obtendo privilégios elevados sem exibir um prompt do UAC
  3. Persistência: Instala um backdoor baseado em PowerShell na pasta de inicialização Windows e cria uma tarefa agendada para resiliência
  4. Sinalização C2: Estabelece conexão de saída HTTPS com a infraestrutura do invasor para entrega de comando e carga útil
  5. Exfiltração de dados: Coleta credenciais do navegador, informações do sistema e documentos armazenados localmente

Ações Defensivas


6. Proxies residenciais alcançam evasão de reputação de IP de 78% em 4 bilhões de sessões

🔶 ALTO — Infraestrutura de evasão do ator de ameaça em escala industrial

Uma nova pesquisa revela que as redes proxy residenciais agora evitam com sucesso a reputação de IP e os controles de bloqueio geográfico em 78% de sessões maliciosas analisadas, tornando os mecanismos tradicionais de defesa baseados em IP amplamente ineficazes em escala.

Uma análise abrangente de mais de quatro bilhões de sessões proxy conduzido por pesquisadores de inteligência de ameaças quantificou a escala em que as redes proxy residenciais prejudicam os controles de segurança baseados em IP. As descobertas representam um desafio significativo para as organizações que dependem de feeds de reputação de IP, cercas geográficas e listas de bloqueio como principais mecanismos de defesa.

Escala do problema

Redes proxy residenciais — que direcionam o tráfego de invasores através de conexões de Internet de consumidores involuntários cujos dispositivos foram registrados (geralmente por meio de aplicativos VPN gratuitos obscuros ou malware) — agora são usadas em cerca de 78% dos ataques de preenchimento de credenciais, tomada de conta e web scraping observados no conjunto de dados. Os endereços IP residenciais utilizados são indistinguíveis das conexões de banda larga domésticas legítimas, o que significa:

Recomendações de Defesa

A pesquisa ressalta que as defesas centradas em IP devem ser complementadas com sinais comportamentais e em nível de dispositivo:


7. Imagem ISO atrai disseminação de RATs e criptomineradores em campanha ativa

🔶 ALTO — Malware disfarçado de ISO ignora filtros de anexos de e-mail

Os agentes de ameaças estão distribuindo arquivos de imagem ISO maliciosos disfarçados de instaladores de software e conteúdo de mídia para fornecer trojans de acesso remoto e malware de mineração de criptomoedas, evitando controles padrão de anexos de e-mail.

Pesquisadores de segurança identificaram uma campanha ativa que explora Arquivos de imagem de disco ISO como um mecanismo de entrega para uma operação de carga dupla: um Trojan de acesso remoto (RAT) para acesso persistente e roubo de credenciais, combinado com um minerador de criptomoedas que monetiza recursos de computação comprometidos.

Método de distribuição

A campanha distribui arquivos ISO através de vários canais simultaneamente:

Quando montado (Windows monta automaticamente arquivos ISO com um clique duplo em Windows 10+), o ISO apresenta uma interface de instalação convincente enquanto descarta e executa silenciosamente o RAT e o minerador. O minerador está configurado para limitar o uso da CPU durante sessões de usuário ativas para evitar detecção, funcionando com capacidade total somente durante períodos ociosos.

Ações Defensivas


8. Plataforma Mercor AI atingida pelo comprometimento da cadeia de suprimentos LiteLLM

⚠ CRÍTICO — Ataque à cadeia de suprimentos de infraestrutura de IA

Mercor, uma plataforma de recrutamento baseada em IA, foi comprometida por meio de um ataque à cadeia de suprimentos visando sua dependência LiteLLM – uma biblioteca proxy LLM API de código aberto – expondo dados de candidatos e credenciais API em toda a plataforma.

Mercor, uma plataforma de recrutamento nativa de IA que usa grandes modelos de linguagem para combinar candidatos com oportunidades de emprego, revelou um incidente de segurança rastreado até um comprometimento da cadeia de suprimentos devido à sua dependência do LiteLLM. LiteLLM é uma biblioteca de código aberto popular usada para solicitações de proxy em várias APIs de provedores LLM (OpenAI, Anthropic, Azure OpenAI, etc.) a partir de uma interface unificada.

Natureza do Ataque

Os invasores introduziram código malicioso em uma versão do LiteLLM que foi posteriormente retirada como uma dependência pela infraestrutura de produção da Mercor. A versão do pacote malicioso continha um backdoor que:

Risco mais amplo da cadeia de suprimentos de IA

Este incidente destaca uma superfície de ataque emergente e subestimada: o Cadeia de dependência de aplicativos de IA. Somente o LiteLLM é usado por centenas de startups e empresas que criam aplicativos baseados em LLM. Uma única versão comprometida pode impactar simultaneamente dezenas de plataformas downstream, cada uma lidando com dados confidenciais de usuários processados ​​por meio de pipelines de IA.

Ações imediatas para usuários LiteLLM


Resumo do cenário de ameaças

AmeaçaGravidadeAção necessária
Pré-autenticação do Progress ShareFile RCECRÍTICOPatch do controlador StorageZones imediatamente; isolar se atrasar
Representação CERT-UA / AGEWHEEZECRÍTICOBloquear domínios IoC; alerta sobre e-mails suspeitos com o tema CERT-UA
Mercor / LiteLLM Supply ChainCRÍTICOAuditar versões do LiteLLM; gire todas as chaves LLM API agora
Ataque do limpador Stryker (recuperação)ALTORevise as lacunas de detecção da rede de TO/fabricação
Casbaneiro PDF IscasALTOBloquear a execução de PDF JavaScript; alerta sobre processos gerados por PDF
Malware VBS do WhatsApp/bypass de UACALTOBloquear a execução do VBScript; monitorar a atividade do fodhelper.exe
Evasão de proxy residencial (78%)ALTOComplemente os controles de IP com impressões digitais comportamentais e de dispositivos
ISO Lure RAT + Crypto MinerALTOBloquear downloads de ISO; desabilitar a montagem automática via Política de Grupo

Fique à frente da curva de ameaças

Briefings diários de inteligência, análise de ataques do mundo real e orientações defensivas acionáveis.

Explorar KENSAI

Valide suas defesas contra as ameaças atuais

O KENSAI testa continuamente seus controles de segurança contra as mais recentes técnicas de ataque – desde comprometimentos da cadeia de suprimentos até cadeias RCE de pré-autenticação – antes que os adversários os explorem.

Veja a Plataforma

— KENSAI Security Intelligence · Publicado em 1 de abril de 2026

Artigos relacionados

INTERPOL transfere 45.000 IPs importantes para CVE-2025-52694: Execução remota de código de injeção SQL não autenticada Plataforma de segurança para testes de resiliência operacional digital empresarial DORA