剣 KENSAI
← Voltar para Blog de Segurança
Instruções de segurança 7 min de leitura

Cisco SD-WAN CVE-2026-20127 explorada desde 2023 - Violação CarGurus 12M - SLH recruta mulheres para Vishing

UM bypass de autenticação com CVSS 10.0 no Cisco Catalyst SD-WAN tem sido explorado ativamente desde 2023. CarGurus confirma 12.4 milhões de usuários comprometidos por ShinyHunters. Um supergrupo do crime cibernético está pagando a mulheres US$ 1,000 por ligação para aplicar engenharia social contra help desks de TI. Além disso: a SolarWinds corrige quatro falhas críticas do Serv-U RCE e um empreiteiro de defesa recebe pena de 87 meses por vender exploits para a Rússia.


Crítico: bypass de autenticação Cisco SD-WAN (CVE-2026-20127)

CVSS 10.0 — Explorado como dia zero desde 2023

A Cisco divulgou um desvio de autenticação de gravidade máxima no Cisco Catalyst SD-WAN Controller (anteriormente vSmart) e no SD-WAN Manager (anteriormente vManage). A falha permite que invasores remotos e não autenticados façam login como um usuário interno com alto privilégio e manipulem toda a estrutura SD-WAN via NETCONF.

O que aconteceu

A vulnerabilidade decorre de um mecanismo de autenticação de peering quebrado. Os invasores exploram-no para adicionar pares maliciosos para o ambiente SD-WAN — injetando efetivamente dispositivos maliciosos que parecem legítimos e podem rotear o tráfego através da infraestrutura controlada pelo invasor.

Cisco Talos rastreia a atividade como UAT-8616 e atribui isso com alta confiança a um ator de ameaças altamente sofisticado. A telemetria mostra a exploração que remonta a pelo menos 2023. O ator escalou para root fazendo downgrade do firmware para explorar uma vulnerabilidade mais antiga (CVE-2022-20775) e, em seguida, restaurando a versão original para evitar a detecção.

A divulgação foi coordenada entre a Cisco, o Centro Australiano de Segurança Cibernética (ACSC da ASD), CISA (Diretiva de Emergência 26-03) e autoridades do Reino Unido.

Quem é afetado

Ações Imediatas

  1. Patch imediatamente — Cisco lançou atualizações de emergência
  2. Audite as listas de pares — Verifique se há pares não autorizados em sua estrutura SD-WAN
  3. Revise o histórico do firmware — Procure por alterações inesperadas de versão (padrão de downgrade/atualização)
  4. Análise forense de rede — Inspecione o tráfego em busca de conexões com controladores desconhecidos
  5. Assumir violação se não for corrigido — Isso foi explorado por mais de 3 anos

Violação CarGurus: 12.4 milhões de usuários expostos

Mercado automotivo CarGurus confirmou uma violação de dados que afeta mais 12.4 milhões de usuários. O grupo ShinyHunters assumiu a responsabilidade, afirmando que exfiltrou informações de identificação pessoal e dados corporativos internos.

Isto segue o ataque dos ShinyHunters em Wynn Resorts, onde os dados dos funcionários foram roubados – embora a listagem tenha sido posteriormente removida do local do vazamento após aparentes negociações.

Dados expostos

Impacto: Se você ou seus funcionários usaram CarGurus, monitore campanhas de phishing que aproveitam os dados roubados. Ataques de preenchimento de credenciais são esperados dentro de alguns dias.


Supergrupo SLH paga $1,000/chamada para recrutas Vishing

O supergrupo do cibercrime Caçadores LAPSUS$ dispersos (SLH) — uma fusão de LAPSUS$, Scattered Spider e ShinyHunters — agora é recrutando ativamente mulheres para conduzir ataques de phishing de voz (vishing) contra help desks de TI.

Engenharia Social em Escala

De acordo com a inteligência de ameaças da Dataminr, a SLH oferece $500–$1,000 por chamada além de scripts pré-escritos. A estratégia: vozes femininas podem ter maiores taxas de sucesso ao se passarem por funcionários que ligam para o suporte técnico para redefinições de senha ou desvios de MFA.

SLH tem um histórico documentado de fadiga de prompts de MFA, troca de SIM e engenharia social de suporte técnico. Esta campanha de recrutamento marca uma industrialização da engenharia social — passar de ataques oportunistas para operações de call center organizadas e pagas.

Recomendações de Defesa


SolarWinds Serv-U: quatro vulnerabilidades críticas do RCE

SolarWinds corrigiu quatro vulnerabilidades críticas no software de transferência de arquivos Serv-U que pode permitir a execução remota de código. Embora as falhas exijam privilégios administrativos, o Serv-U tem sido um produto historicamente visado (lembre-se do ataque à cadeia de suprimentos 2021).

Por que é importante

Os dispositivos de transferência de arquivos continuam sendo os vetor nº 1 de acesso inicial para grupos de ransomware. MOVEit, GoAnywhere, Citrix ShareFile — e agora Serv-U novamente. Se você executar o Serv-U, corrija antes que o código de exploração caia inevitavelmente.


Espionagem cibernética chinesa: dezenas de agências governamentais e de telecomunicações violadas

O Threat Intelligence Group (GTIG) do Google, a Mandiant e parceiros internacionais interromperam um campanha global de espionagem atribuído ao ator de ameaça chinês UNC2814. O grupo está ativo pelo menos desde 2017, visando organizações em todo 42 países.

Os invasores usaram chamadas legítimas a APIs SaaS para disfarçar o tráfego malicioso, tornando a detecção excepcionalmente difícil. Os alvos incluíam fornecedores de telecomunicações e agências governamentais – objetivos clássicos de coleta de informações.


Empreiteiro de defesa recebe pena de 87 meses por vender explorações à Rússia

Ex-executivo de empreiteira de defesa dos EUA Pedro Williams foi condenado a 87 meses de prisão federal por vender explorações cibernéticas a um corretor russo. O caso sublinha o risco contínuo de ameaças internas na cadeia de abastecimento de defesa.


Canto da cadeia de suprimentos: entrevistas maliciosas com NuGet + Fake Next.js

Duas campanhas separadas da cadeia de suprimentos descobertas esta semana:

Equipes de desenvolvedores: Audite suas dependências do NuGet e suspeite de qualquer repositório vinculado a entrevistas de emprego não solicitadas.


UFP Technologies: fabricante de dispositivos médicos atingido por ransomware

Fabricante americano de dispositivos médicos UFP Technologies divulgou um ataque cibernético com roubo de dados confirmado e malware de criptografia de arquivos. O setor da saúde continua a ser alvo desproporcional: os invasores sabem que os dados dos pacientes exigem resgates premium e a pressão regulatória força pagamentos rápidos.


Ações prioritárias de hoje

  1. Cisco SD WAN — Patch CVE-2026-20127 imediatamente (CVSS 10.0, explorado desde 2023)
  2. SolarWinds Serv-U — Aplicar patches críticos RCE
  3. Endurecimento do suporte técnico — A campanha de vishing SLH está ativa e em expansão
  4. Violação CarGurus — Monitore o preenchimento de credenciais e phishing usando dados roubados
  5. Cadeia de suprimentos de desenvolvimento - Audite pacotes NuGet, cuidado com repositórios de entrevistas falsos
  6. Telecomunicações/Governo — Revisão dos indicadores UNC2814 se estiverem em setores-alvo

Como Kensai protege você

Detecção Cisco SD-WAN — Procure CVE-2026-20127 e configurações vulneráveis

Monitoramento da Cadeia de Suprimentos — Rastreie pacotes maliciosos em NuGet, npm, PyPI

Correção baseada em IA — Obtenha patches, não apenas alertas. PRs gerados automaticamente para sua base de código.

Conformidade NIS2 — Relatórios em alemão para requisitos regulatórios

Faça uma varredura da sua infraestrutura em 60 segundos

mais de 332,000 CVEs indexados. Patches gerados por IA. Automação GitHub PR.

Comece o teste gratuito

Fique seguro. Fique atento.

🗡️ Equipe de segurança KENSAI

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Faça uma varredura gratuita do seu site →

📚 Artigos relacionados