A campanha GlassWorm ForceMemo transforma tokens GitHub roubados em armas para injetar malware em centenas de repositórios Python. A Stryker sofre um ataque de limpeza devastador, apagando remotamente dezenas de milhares de dispositivos de funcionários. CISA adiciona falha do Wing FTP Server ao KEV como explorada ativamente. A violação do Oracle EBS deixa quatro gigantes corporativos ainda em silêncio. UK Companies House confirma exposição de dados de meses. Além disso: o backdoor DRILLAPP tem como alvo a Ucrânia por meio do Microsoft Edge, as campanhas ClickFix espalham o ladrão MacSync macOS e o roubo de credenciais VPN por meio de envenenamento de SEO.
A campanha de malware GlassWorm evoluiu para ForceMemo – um ataque à cadeia de suprimentos que usa credenciais GitHub roubadas para injetar malware ofuscado em centenas de repositórios Python. Qualquer um correndo pip install de um repositório comprometido ou clonar e executar o código aciona o malware. As primeiras injeções datam de março 8, 2026.
Impacto da regulamentação: Cadeia de suprimentos de software CRA - NIS2 Segurança da cadeia de suprimentos - Lei de IA da UE (repositórios de ML em risco)
A campanha GlassWorm, originalmente rastreada como um compromisso de extensão do VS Code, gerou uma nova ramificação perigosa apelidada ForceMemo por pesquisadores da StepSecurity. Os invasores estão aproveitando tokens GitHub roubados na campanha original do GlassWorm para acessar contas de desenvolvedores e injetar código malicioso em repositórios Python legítimos.
A metodologia de ataque é particularmente insidiosa: os atacantes rebase os últimos commits legítimos no branch padrão com código malicioso e, em seguida, force as alterações - preservando criticamente a mensagem de commit original, o autor e a data do autor. Isso significa que os desenvolvedores que revisam o histórico do repositório não veem nada de incomum. Os commits parecem ser dos contribuidores originais confiáveis.
Repositórios direcionados incluem Aplicativos Django, código de pesquisa de ML, painéis Streamlit e pacotes PyPI. O malware é anexado a pontos de entrada comuns, como setup.py, main.py, e app.py. A carga ofuscada é ativada na execução, estabelecendo persistência e exfiltrando credenciais.
As empresas alemãs Mittelstand e instituições de pesquisa suíças que usam pipelines Python ML devem auditar imediatamente todas as dependências GitHub atualizadas recentemente. Habilite a aplicação de assinatura de commit de GitHub e as verificações de status necessárias. De acordo com NIS2, as organizações devem demonstrar a devida diligência da cadeia de suprimentos – uma dependência comprometida pelo ForceMemo na infraestrutura de produção pode acionar relatórios obrigatórios de incidentes dentro de horas 24.
A gigante da tecnologia médica Stryker confirmou que o ataque cibernético da semana passada foi limitado ao seu ambiente interno da Microsoft, mas resultou na limpeza remota de dezenas de milhares de dispositivos de funcionários. Nenhum malware foi implantado – os invasores usaram ferramentas de gerenciamento legítimas para executar a limpeza.
Impacto da regulamentação: NIS2 Entidades Essenciais de Saúde - Dispositivos Médicos MDR - DORA (Cadeia de Fornecimento Financeiro)
A Stryker Corporation, uma das maiores empresas de tecnologia médica do mundo, com receita anual de mais de US$ 20B, revelou que o ataque cibernético da semana passada resultou no limpeza remota de dezenas de milhares de dispositivos de funcionários. Numa reviravolta que os investigadores de segurança consideram cada vez mais comum, os atacantes não implantaram nenhum malware tradicional – em vez disso, abusaram ferramentas legítimas de gerenciamento da Microsoft já presente no ambiente da Stryker para apagar dispositivos remotamente.
Esta abordagem de “viver da terra” aos ataques destrutivos está a tornar-se uma marca distintiva dos sofisticados actores de ameaças. Ao usar ferramentas nas quais as organizações já confiam e estão na lista de permissões – Microsoft Intune, SCCM ou gerenciamento de dispositivos Azure AD – os invasores podem executar operações devastadoras enquanto evitam soluções de detecção e resposta de endpoint (EDR).
O ataque foi contido no ambiente interno da Microsoft da Stryker, e a empresa afirmou que nenhum dado do paciente ou sistema de dispositivos médicos foi afetado. No entanto, a interrupção operacional resultante da eliminação de dezenas de milhares de estações de trabalho de funcionários em uma empresa global é enorme – impactando a coordenação da cadeia de suprimentos, as operações de fabricação e o suporte ao cliente.
Os hospitais alemães e as clínicas austríacas que dependem de equipamento Stryker devem verificar as suas cadeias de abastecimento. Os distribuidores suíços de dispositivos médicos devem avaliar se a interrupção operacional da Stryker afecta os prazos de entrega. Para empresas DACH: audite o Microsoft Intune e as políticas de gerenciamento de dispositivos. Se um invasor obtiver acesso de administrador, ele poderá limpar sua frota em massa? Implemente políticas de acesso condicional, contas de segurança com tokens de hardware e alertas em tempo real sobre operações de gerenciamento de dispositivos em massa.
CISA alertou as agências governamentais dos EUA para proteger suas instâncias do Wing FTP Server contra uma vulnerabilidade explorada ativamente que pode ser encadeada em ataques de execução remota de código. A falha foi adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
Impacto da regulamentação: Gerenciamento de vulnerabilidades NIS2 - CISA BOD 22-01 - Infraestrutura crítica BSI
A Agência de Segurança Cibernética e de Infraestrutura (CISA) adicionou um Vulnerabilidade do servidor FTP Wing ao seu catálogo de vulnerabilidades exploradas conhecidas, confirmando a exploração ativa em estado selvagem. Wing FTP Server é um servidor FTP de plataforma cruzada popular usado por empresas para operações seguras de transferência de arquivos.
A vulnerabilidade pode ser encadeada com outras falhas para alcançar execução remota de código, tornando-o particularmente perigoso para organizações que expõem serviços FTP à Internet. A Diretiva Operacional Vinculativa (BOD) CISA 22-01 exige que as agências federais corrijam as vulnerabilidades listadas no KEV dentro de prazos rígidos.
Os serviços de transferência de arquivos tornaram-se o principal alvo dos invasores nos últimos anos, com as violações do MOVEit, GoAnywhere e Accellion demonstrando as consequências devastadoras do comprometimento da infraestrutura de transferência de arquivos. Wing FTP Server agora se junta a esta lista crescente de plataformas de transferência de arquivos direcionadas.
As organizações DACH que usam o Wing FTP Server devem corrigir imediatamente e auditar os logs de acesso em busca de sinais de exploração. Considere migrar para soluções robustas de transferência gerenciada de arquivos com detecção de intrusão integrada. De acordo com NIS2, qualquer exploração da infraestrutura de transferência de arquivos que lida com dados pessoais ou classificados aciona uma notificação obrigatória de violação.
O hack do Oracle E-Business Suite (EBS) continua a expandir seu escopo. Broadcom, Bechtel, Estée Lauder e Abbott Technologies são as únicas grandes empresas que ainda não emitiram uma declaração pública sobre o impacto potencial. A violação teve como alvo a plataforma de planejamento de recursos empresariais da Oracle usada por milhares de empresas Fortune 500.
Impacto da regulamentação: Notificação de violação de dados GDPR - Relatório de incidentes NIS2 - Sistemas financeiros SOX
A violação do Oracle E-Business Suite que surgiu nas últimas semanas continua a enviar ondas de choque através da TI empresarial. Embora a maioria das organizações afetadas já tenha emitido declarações públicas confirmando ou negando o impacto, quatro grandes corporações permanecem em silêncio: Broadcom (gigante de semicondutores), Bechtel (engenharia global), Estée Lauder (conglomerado de cosméticos) e Abbott Technologies (dispositivos médicos).
Oracle EBS é um sistema ERP abrangente que lida com finanças, cadeia de suprimentos, RH e operações de manufatura. Uma violação do EBS potencialmente expõe registros financeiros, dados de funcionários, informações de fornecedores e segredos de fabricação. O silêncio destas quatro empresas é particularmente preocupante dadas as suas obrigações regulamentares.
As empresas DACH que usam o Oracle EBS devem realizar avaliações forenses imediatas de suas instâncias, mesmo que não sejam nomeadas diretamente. O Oracle EBS é amplamente implantado nos setores automotivo alemão, industrial austríaco e farmacêutico suíço. Verifique indicadores de comprometimento compartilhados pela equipe de segurança da Oracle. Sob GDPR e NIS2, a avaliação proativa não é opcional – é uma obrigação regulatória.
Impacto da regulamentação: Lei de Proteção de Dados do Reino Unido — Adequação GDPR — Serviços Governamentais NIS2
Companies House, a agência governamental britânica que opera o registro de todas as empresas do Reino Unido, confirmou que seu serviço WebFiling expôs dados comerciais devido a uma falha de segurança que persistiu desde outubro 2025. O serviço foi desativado na sexta-feira para corrigir a vulnerabilidade e já foi restaurado.
A exposição, durante meses, de dados de registo de empresas – incluindo detalhes de directores, endereços registados e informações de arquivamento – representa uma falha significativa na protecção de dados do governo. Embora os dados de registo das empresas sejam em grande parte públicos, a falha pode ter exposto informações adicionais não destinadas ao acesso público, e o cronograma alargado levanta sérias questões sobre as capacidades de detecção de vulnerabilidades nos serviços digitais governamentais.
Impacto da regulamentação: Lei de Solidariedade Cibernética da UE — Defesa Cibernética Cooperativa da OTAN
Entidades ucranianas estão sendo alvo de uma nova campanha ligada a agentes de ameaças russos, implantando um backdoor baseado em JavaScript apelidado APP DE PERFURAÇÃO. A campanha, atribuída a Laundry Bear (UAC-0190/Void Blizzard), usa iscas judiciais e com tema de caridade para implantar o backdoor através Recursos de depuração do navegador Microsoft Edge.
O DRILLAPP é capaz de fazer upload e download de arquivos, capturar áudio de microfone e capturar imagens de webcam – tudo aproveitando os recursos integrados do navegador da web. Ao passar pela interface de depuração do Edge, o malware evita a detecção tradicional de endpoints que monitora arquivos executáveis e chamadas de sistema.
Duas iterações de campanha foram identificadas: a primeira usando arquivos de atalho Windows (LNK) e uma versão refinada usando arquivos de aplicativo HTML (HTA). O uso da depuração do navegador como mecanismo de persistência e C2 representa uma evolução nas ferramentas de espionagem.
Impacto da regulamentação: CRA Consumer Product Security — Lei dos Mercados Digitais da UE
Três campanhas ClickFix distintas estão distribuindo o MacSync macOS ladrão de informações por meio de falsos instaladores de ferramentas de IA. As campanhas dependem inteiramente de engenharia social – enganando os usuários para que copiem e executem comandos de terminal ofuscados – tornando-as particularmente eficazes contra usuários não técnicos.
Principais campanhas identificadas pelos pesquisadores da Sophos:
A técnica ClickFix – fazer com que os usuários executem comandos maliciosos voluntariamente – contorna todos os controles de segurança tradicionais porque o próprio usuário inicia a ação. Esta abordagem de engenharia social foi sinalizada pelo Jamf Threat Labs como um vetor de ameaça emergente macOS.
Impacto da regulamentação: Controle de acesso NIS2 — Segurança de autenticação DORA
Microsoft identificou ator de ameaça Tempestade-2561 distribuição de clientes VPN falsos por meio de técnicas de envenenamento de SEO. A campanha implanta trojans disfarçados de aplicativos VPN legítimos para roubar credenciais de login empresariais.
Ao envenenar os resultados dos mecanismos de pesquisa para clientes VPN populares, os invasores têm como alvo os usuários que procuram software VPN – geralmente trabalhadores remotos que configuram o acesso a redes corporativas. Os clientes falsos instalam software VPN funcional junto com malware de roubo de credenciais, dificultando a detecção do comprometimento.
GlassWorm, ForceMemo, ClickFix — os ataques à cadeia de suprimentos estão se acelerando. KENSAI verifica suas dependências, APIs e infraestrutura em busca de vulnerabilidades antes que os invasores as encontrem. Relatórios compatíveis com NIS2 incluídos.
Comece sua verificação de segurança gratuita →Publicado pela equipe de inteligência de ameaças KENSAI · Março 17, 2026
Fontes: The Hacker News, BleepingComputer, SecurityWeek, StepSecurity, CISA, Sophos, S2 Grupo, Microsoft
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →