UM bypass de autenticação com CVSS 10.0 no Cisco Catalyst SD-WAN tem sido explorado ativamente desde 2023. CarGurus confirma 12.4 milhões de usuários comprometidos por ShinyHunters. Um supergrupo do crime cibernético está pagando a mulheres US$ 1,000 por ligação para aplicar engenharia social contra help desks de TI. Além disso: a SolarWinds corrige quatro falhas críticas do Serv-U RCE e um empreiteiro de defesa recebe pena de 87 meses por vender exploits para a Rússia.
A Cisco divulgou um desvio de autenticação de gravidade máxima no Cisco Catalyst SD-WAN Controller (anteriormente vSmart) e no SD-WAN Manager (anteriormente vManage). A falha permite que invasores remotos e não autenticados façam login como um usuário interno com alto privilégio e manipulem toda a estrutura SD-WAN via NETCONF.
A vulnerabilidade decorre de um mecanismo de autenticação de peering quebrado. Os invasores exploram-no para adicionar pares maliciosos para o ambiente SD-WAN — injetando efetivamente dispositivos maliciosos que parecem legítimos e podem rotear o tráfego através da infraestrutura controlada pelo invasor.
Cisco Talos rastreia a atividade como UAT-8616 e atribui isso com alta confiança a um ator de ameaças altamente sofisticado. A telemetria mostra a exploração que remonta a pelo menos 2023. O ator escalou para root fazendo downgrade do firmware para explorar uma vulnerabilidade mais antiga (CVE-2022-20775) e, em seguida, restaurando a versão original para evitar a detecção.
A divulgação foi coordenada entre a Cisco, o Centro Australiano de Segurança Cibernética (ACSC da ASD), CISA (Diretiva de Emergência 26-03) e autoridades do Reino Unido.
Mercado automotivo CarGurus confirmou uma violação de dados que afeta mais 12.4 milhões de usuários. O grupo ShinyHunters assumiu a responsabilidade, afirmando que exfiltrou informações de identificação pessoal e dados corporativos internos.
Isto segue o ataque dos ShinyHunters em Wynn Resorts, onde os dados dos funcionários foram roubados – embora a listagem tenha sido posteriormente removida do local do vazamento após aparentes negociações.
Impacto: Se você ou seus funcionários usaram CarGurus, monitore campanhas de phishing que aproveitam os dados roubados. Ataques de preenchimento de credenciais são esperados dentro de alguns dias.
O supergrupo do cibercrime Caçadores LAPSUS$ dispersos (SLH) — uma fusão de LAPSUS$, Scattered Spider e ShinyHunters — agora é recrutando ativamente mulheres para conduzir ataques de phishing de voz (vishing) contra help desks de TI.
De acordo com a inteligência de ameaças da Dataminr, a SLH oferece $500–$1,000 por chamada além de scripts pré-escritos. A estratégia: vozes femininas podem ter maiores taxas de sucesso ao se passarem por funcionários que ligam para o suporte técnico para redefinições de senha ou desvios de MFA.
SLH tem um histórico documentado de fadiga de prompts de MFA, troca de SIM e engenharia social de suporte técnico. Esta campanha de recrutamento marca uma industrialização da engenharia social — passar de ataques oportunistas para operações de call center organizadas e pagas.
SolarWinds corrigiu quatro vulnerabilidades críticas no software de transferência de arquivos Serv-U que pode permitir a execução remota de código. Embora as falhas exijam privilégios administrativos, o Serv-U tem sido um produto historicamente visado (lembre-se do ataque à cadeia de suprimentos 2021).
Os dispositivos de transferência de arquivos continuam sendo os vetor nº 1 de acesso inicial para grupos de ransomware. MOVEit, GoAnywhere, Citrix ShareFile — e agora Serv-U novamente. Se você executar o Serv-U, corrija antes que o código de exploração caia inevitavelmente.
O Threat Intelligence Group (GTIG) do Google, a Mandiant e parceiros internacionais interromperam um campanha global de espionagem atribuído ao ator de ameaça chinês UNC2814. O grupo está ativo pelo menos desde 2017, visando organizações em todo 42 países.
Os invasores usaram chamadas legítimas a APIs SaaS para disfarçar o tráfego malicioso, tornando a detecção excepcionalmente difícil. Os alvos incluíam fornecedores de telecomunicações e agências governamentais – objetivos clássicos de coleta de informações.
Ex-executivo de empreiteira de defesa dos EUA Pedro Williams foi condenado a 87 meses de prisão federal por vender explorações cibernéticas a um corretor russo. O caso sublinha o risco contínuo de ameaças internas na cadeia de abastecimento de defesa.
Duas campanhas separadas da cadeia de suprimentos descobertas esta semana:
Equipes de desenvolvedores: Audite suas dependências do NuGet e suspeite de qualquer repositório vinculado a entrevistas de emprego não solicitadas.
Fabricante americano de dispositivos médicos UFP Technologies divulgou um ataque cibernético com roubo de dados confirmado e malware de criptografia de arquivos. O setor da saúde continua a ser alvo desproporcional: os invasores sabem que os dados dos pacientes exigem resgates premium e a pressão regulatória força pagamentos rápidos.
✅ Detecção Cisco SD-WAN — Procure CVE-2026-20127 e configurações vulneráveis
✅ Monitoramento da Cadeia de Suprimentos — Rastreie pacotes maliciosos em NuGet, npm, PyPI
✅ Correção baseada em IA — Obtenha patches, não apenas alertas. PRs gerados automaticamente para sua base de código.
✅ Conformidade NIS2 — Relatórios em alemão para requisitos regulatórios
mais de 332,000 CVEs indexados. Patches gerados por IA. Automação GitHub PR.
Comece o teste gratuitoFique seguro. Fique atento.
🗡️ Equipe de segurança KENSAI
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Faça uma varredura gratuita do seu site →