A Microsoft emite um hotpatch emergencial fora de banda para uma falha crítica de execução remota de código RRAS Windows 11 que afeta implantações de hotpatch corporativo. O Web SDK da AppsFlyer foi sequestrado em um ataque à cadeia de suprimentos que injeta JavaScript para roubo de criptografia. O Google corrige dois dias zero do Chrome explorados ativamente no Chrome 146. E a Palo Alto Networks revela uma campanha APT apoiada pelo estado chinês visando militares do sudeste asiático com malware personalizado desde 2020.
A Microsoft lançou uma atualização de segurança fora de banda (OOB) especificamente para dispositivos Windows 11 Enterprise usando o mecanismo de atualização de hotpatch. A vulnerabilidade afeta o Serviço de Roteamento e Acesso Remoto (RRAS), permitindo a execução remota de código. Os ambientes corporativos que dependem de implantações de hotpatch — projetados para aplicação de patches sem reinicialização — ficam diretamente expostos.
Impacto da regulamentação: NIS2 — Gerenciamento de patches — DORA Risco de TIC — Tratamento de vulnerabilidades CRA
A Microsoft tomou a decisão incomum de lançar uma atualização de segurança fora de banda em março 14 para resolver uma vulnerabilidade crítica de execução remota de código no serviço de roteamento e acesso remoto (RRAS) de Windows 11. O patch visa especificamente sistemas corporativos Windows 11 registrados em atualizações de patches — o mecanismo de atualização simplificado que aplica correções de segurança sem exigir reinicialização.
A ironia é nítida: o próprio sistema hotpatch concebido para manter as empresas continuamente protegidas introduziu uma lacuna. As organizações que optaram pelo hotpatching em vez de receber as atualizações cumulativas padrão de março 2026 Patch Tuesday ficaram vulneráveis à exploração RRAS até esta correção OOB.
RRAS é um componente de rede crítico usado por empresas para conectividade VPN, roteamento NAT e serviços de acesso remoto. Uma falha de execução remota de código no RRAS significa que os invasores podem comprometer os gateways VPN e a infraestrutura de acesso remoto – os mesmos sistemas projetados para proteger a conectividade remota.
As empresas alemãs, austríacas e suíças que executam o Windows 11 Enterprise com hotpatch ativado devem aplicar esta atualização OOB imediatamente. As organizações que utilizam RRAS para VPN ou acesso remoto — comum nos ambientes de trabalho híbridos da DACH — enfrentam exposição direta. O BSI deve emitir um parecer técnico sobre avaliação de risco específica do hotpatch. As instituições financeiras DACH sob DORA devem documentar esta avaliação de vulnerabilidade e cronograma de correção.
O AppsFlyer Web SDK, usado por milhares de sites para atribuição e análise móvel, foi temporariamente comprometido com código JavaScript malicioso projetado para roubar criptomoedas. O ataque injetou código de roubo de criptografia por meio do canal de distribuição legítimo do SDK, afetando todos os sites que carregavam a versão comprometida.
Impacto da regulamentação: Cadeia de suprimentos de software CRA — NIS2 Risco de terceiros — eIDAS Trust Services
A AppsFlyer, uma importante plataforma móvel de atribuição e análise usada por marcas em todo o mundo, confirmou esta semana que seu Web SDK foi sequestrado temporariamente com código JavaScript malicioso projetado para roubar criptomoedas dos usuários finais. O ataque representa um comprometimento clássico da cadeia de suprimentos: ao injetar código malicioso em um SDK confiável de terceiros, os invasores obtiveram acesso a todos os sites que carregaram a versão afetada.
O JavaScript para roubo de criptografia interceptou interações de carteiras de criptomoedas em sites comprometidos, redirecionando as transações para carteiras controladas pelo invasor. O ataque foi detectado e o código malicioso removido, mas a janela de exposição afetou um número desconhecido de sites e usuários finais.
Este ataque segue o mesmo manual do compromisso Polyfill.io em 2024 e do ataque npm de fluxo de eventos – visando bibliotecas JavaScript amplamente utilizadas que são carregadas diretamente em milhões de páginas da web. A diferença: a AppsFlyer é uma plataforma de análise empresarial, o que significa que os sites afetados são provavelmente grandes marcas com tráfego significativo.
As empresas de comércio eletrônico e fintech DACH que usam a AppsFlyer devem auditar imediatamente suas versões SDK e verificar se há indicadores de comprometimento. As autoridades alemãs de proteção de dados (LfDIs) podem investigar se os dados financeiros dos utilizadores da UE foram comprometidos. As entidades regulamentadas pela FINMA suíça que usam a AppsFlyer em sites voltados para o cliente devem avaliar obrigações equivalentes a DORA. Implemente a integridade de sub-recursos para todos os JavaScript de terceiros — é uma defesa de uma linha contra sequestros SDK da cadeia de suprimentos.
O Google lançou o Chrome 146 com patches para duas vulnerabilidades de dia zero que foram exploradas ativamente em estado selvagem. As falhas permitem que os invasores manipulem dados e contornem as restrições de segurança, levando potencialmente à execução arbitrária de códigos. Ambas as vulnerabilidades foram descobertas sendo usadas em ataques direcionados.
Impacto da regulamentação: NIS2 Gerenciamento de patches — Relatório de vulnerabilidades ENISA — Segurança do navegador
O Google enviou um patch de atualização urgente do Chrome 146 duas vulnerabilidades de dia zero que estavam sendo ativamente explorados em ataques direcionados. As vulnerabilidades permitem que os invasores manipulem os dados do navegador e contornem as restrições de segurança do Chrome, potencialmente conseguindo a execução remota de código nas máquinas das vítimas.
Os dias zero do Chrome são alvos de alto valor tanto para atores estatais quanto para fornecedores comerciais de spyware. O Grupo de Análise de Ameaças (TAG) do Google atribuiu consistentemente a exploração de dia zero do Chrome a fornecedores de vigilância que vendem a governos – uma prática que a UE tem examinado cada vez mais.
Com o Chrome dominando mais de 65% de participação no mercado global de navegadores, essas vulnerabilidades representam uma enorme superfície de ataque. Cada instalação não corrigida do Chrome – em desktops, laptops e dispositivos Android – é um ponto de entrada potencial.
Todas as organizações DACH, especialmente as entidades essenciais do NIS2, devem verificar imediatamente a implantação do Chrome 146 em seus ambientes. As agências federais alemãs devem seguir as orientações do BSI sobre proteção de navegadores. As instituições financeiras suíças devem documentar os cronogramas de patch do Chrome para se prepararem para a auditoria da FINMA. As políticas de gerenciamento corporativo do Chrome devem ter como alvo a implantação abaixo de 24 horas para dias zero explorados ativamente.
Impacto da regulamentação: NIS2 Setor de Defesa — Diplomacia Cibernética da UE — Defesa Cibernética da OTAN
A unidade 42 da Palo Alto Networks descobriu um longa campanha de espionagem cibernética apoiada pelo Estado chinês visando organizações militares do Sudeste Asiático, rastreadas como CL-STA-1087. A operação, ativa desde pelo menos 2020, implantou duas famílias de malware até então desconhecidas — Apple Chris e MemFun — projetado especificamente para coleta de inteligência militar.
Ao contrário das campanhas de exfiltração de dados em massa, CL-STA-1087 demonstrou "paciência operacional estratégica" — os atacantes procuraram e recolheram cuidadosamente ficheiros altamente específicos relativos a capacidades militares, estruturas organizacionais e esforços de colaboração com as forças armadas ocidentais. Este direcionamento aos documentos de cooperação militar ocidental tem implicações diretas para as parcerias de defesa da OTAN e da UE.
A campanha utilizou métodos de entrega cuidadosamente elaborados, técnicas avançadas de evasão de defesa, infraestrutura operacional estável e ferramentas personalizadas – características de uma operação dirigida pelo Estado e com bons recursos, em vez de crimes cibernéticos oportunistas.
O Serviço de Domínio Cibernético e de Informação (CIR) da Bundeswehr da Alemanha deve avaliar se atividades semelhantes de APT visam programas de cooperação militar alemães no Sudeste Asiático. O sector de defesa da Suíça, embora neutro, mantém parcerias que poderiam ser alvos de inteligência. A cooperação austríaca em matéria de defesa com projetos CEP da UE também pode estar incluída. Os empreiteiros de defesa DACH devem procurar indicadores de comprometimento AppleChris e MemFun publicados pela Unidade 42.
Impacto da regulamentação: Segurança de rede NIS2 - Segurança de dispositivo CRA - KRITIS
Uma vulnerabilidade crítica em HPE Aruba AOS-CX os switches de rede permitem que invasores remotos e não autenticados redefinam senhas de administrador, assumindo efetivamente o controle total da infraestrutura de rede corporativa. A falha ignora totalmente os controles de autenticação existentes – sem necessidade de credenciais.
O HPE Aruba AOS-CX capacita redes de campus corporativos, data centers e filiais em todo o mundo. Uma vulnerabilidade que permite a redefinição de senha de administrador não autenticada é tão grave quanto podem ser as falhas de segurança de rede: um invasor que consegue acessar a interface de gerenciamento pode assumir o controle de toda a infraestrutura de comutação.
As empresas DACH que executam o HPE Aruba AOS-CX devem corrigir imediatamente e auditar a exposição da interface de gerenciamento. Verifique se os planos de gerenciamento do switch estão em VLANs de gerenciamento isoladas e não acessíveis pelas redes do usuário. Os operadores alemães do KRITIS devem documentar os prazos de remediação. O BSI deveria adicionar isso aos seus alertas de vulnerabilidade explorada ativamente.
Impacto da regulamentação: Dados de funcionários GDPR - Relatório de incidentes NIS2 - Engenharia social
A Starbucks divulgou um violação de dados afetando informações pessoais de funcionários depois que ataques de phishing tiveram como alvo um portal interno de funcionários. O incidente afetou centenas de funcionários, com os invasores usando engenharia social para comprometer as credenciais de login do portal.
Embora a Starbucks seja uma empresa dos EUA, a violação tem implicações para as suas operações europeias – a Starbucks opera milhares de locais em toda a UE e emprega dezenas de milhares de trabalhadores sujeitos às proteções GDPR.
As organizações DACH devem usar esta violação como um alerta para auditar a segurança do seu próprio portal de funcionários. Verifique a aplicação do MFA em todos os sistemas de autoatendimento de funcionários e RH. Os conselhos de empresa alemães (Betriebsräte) têm direitos de co-determinação no processamento de dados de funcionários – uma violação de dados de funcionários exige notificação do conselho de empresa, além de relatórios da DPA. Os empregadores suíços devem cumprir os requisitos revistos de notificação de violação do FADP.
Desde sequestros SDK até aquisições de switches de rede, as ameaças atuais têm como alvo suas dependências. KENSAI verifica toda a sua superfície de ataque — incluindo componentes de terceiros — antes que os invasores encontrem as lacunas.
Inicie a verificação de segurança gratuita →O KENSAI Intelligence Desk publica briefings diários de segurança cobrindo NIS2, DORA, GDPR, EU AI Act e desenvolvimentos CRA em todo o cenário de ameaças. A conformidade não é opcional – é infraestrutura.
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →