剣 KENSAI
← Voltar ao Blog
Resumo do regulamento 12 leitura mínima Março 14, 2026

Centro de pesquisa nuclear da Polônia é alvo de hackers ligados ao Irã, FBI investiga jogos com malware na Steam, Google paga US$ 17M em recompensas por bugs e US$ 80M são investidos na segurança de agentes de IA

Hackers ligados ao Irão têm como alvo o centro de investigação nuclear da Polónia num ataque interceptado antes do impacto – um teste direto às defesas de infraestruturas críticas NIS2. O FBI abre uma investigação formal sobre jogos Steam carregados de malware que roubaram criptomoedas. O Google revela $17M em pagamentos de recompensas por bugs 2025 à medida que a Lei de Resiliência Cibernética da UE remodela a divulgação de vulnerabilidades. E $80M flui para duas startups de segurança de agentes de IA em uma única semana.


🔬 Centro de Pesquisa Nuclear da Polônia é alvo de hackers ligados ao Irã - NIS2 Infraestrutura crítica sob ataque

⚠️ INFRAESTRUTURA CRÍTICA - SETOR NUCLEAR

O Centro Nacional de Investigação Nuclear da Polónia (NCBJ), que opera o único reator nuclear do país (MARIA), detetou e bloqueou um ataque cibernético à sua infraestrutura de TI. As autoridades polacas encontraram indicadores que apontam para o Irão, embora os investigadores acautelem que podem ser falsas bandeiras. O reator MARIA continua operando com segurança.

Impacto da regulamentação: NIS2 - Diretiva CER - Segurança Nuclear - Diplomacia Cibernética da UE

O Centro Nacional de Pesquisa Nuclear da Polônia (NCBJ) confirmou esta semana que hackers atacaram sua infraestrutura de TI no que parece ser um ataque patrocinado pelo Estado. Os sistemas de segurança do instituto detectaram a intrusão precocemente e as equipes internas bloquearam o ataque antes que qualquer sistema fosse comprometido. O reactor MARIA – o único reactor nuclear da Polónia, utilizado para investigação científica e produção de isótopos médicos – continuou a funcionar a plena potência durante todo o período.

A Reuters informou que os investigadores polacos encontraram indicadores que sugerem que o Irão pode estar por trás do ataque, embora as autoridades sejam cautelosas quanto à atribuição, dada a possibilidade de bandeiras falsas. O momento é notável: o Ministro da Defesa da Polónia declarou recentemente que a Polónia não participa no actual conflito no Médio Oriente, mas a infra-estrutura crítica do país tornou-se um alvo.

Este não é o primeiro ataque à infra-estrutura da Polónia. Em Janeiro, o grupo de ameaças russo APT44 (Sandworm) atacou a rede eléctrica da Polónia, atingindo cerca de locais de recursos energéticos distribuídos 30. Um relatório do ICCT de fevereiro colocou a Polónia entre os principais alvos dos ciberatores russos, com 31 incidentes confirmados entre meados de 2025 e os primeiros 2026.

NIS2 e implicações de infraestrutura crítica

⚡DACH Takeaway

O BSI da Alemanha classificou instalações nucleares sob KRITIS desde a sua criação, e NIS2 expande isso para instituições de pesquisa com materiais nucleares. O NCSC da Suíça e o CERT nacional da Áustria deveriam emitir avisos às instalações de investigação nuclear. O padrão de ataque da Polónia – visando institutos de investigação em vez de centrais eléctricas – sugere que os actores da ameaça estão a sondar alvos mais fáceis no sector nuclear. As instalações de investigação nuclear da DACH devem verificar as suas capacidades de detecção de incidentes em relação aos modelos de ameaças patrocinados pelo Estado.


🎮 FBI abre investigação sobre distribuição de malware em jogos Steam - responsabilidade da plataforma em foco

Impacto da regulamentação: Lei dos Serviços Digitais da UE - Proteção do Consumidor - Responsabilidade da Plataforma

A Divisão de Seattle do FBI pediu formalmente aos jogadores que se manifestassem caso instalassem algum dos oito jogos maliciosos do Steam que continha malware entre maio 2024 e janeiro 2026. Os títulos afetados – BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi e Tokenova – foram usados ​​para roubar criptomoedas e sequestrar contas de usuários.

A investigação foi desencadeada em parte por um caso de grande repercussão: durante uma transmissão ao vivo de caridade, o streamer de videogame Raivo Plavnieks perdeu $32,000 em criptomoeda depois de baixar BlockBlasters, um jogo Steam verificado que inicialmente parecia limpo antes que o malware fosse adicionado após o upload.

O questionário do FBI concentra-se especificamente em roubo de criptomoedas, contas comprometidas e fundos roubados, e pede capturas de tela de comunicações com promotores de jogos – indicando que os investigadores estão construindo casos contra a rede de distribuição.

Implicações regulatórias para plataformas digitais

⚡DACH Takeaway

O Steam tem grandes bases de usuários na Alemanha, Áustria e Suíça. As agências alemãs de proteção ao consumidor (Verbraucherzentralen) deveriam monitorar esta investigação para os usuários DACH afetados. A BNetzA, como autoridade de aplicação da DSA na Alemanha, pode precisar avaliar se a moderação de conteúdo da Valve atende aos padrões da DSA.


💰 Google paga $ 17 milhões em recompensas por bugs em 2025 - Lei de resiliência cibernética da UE remodela divulgação de vulnerabilidades

Impacto da regulamentação: Lei de Resiliência Cibernética da UE - Divulgação Coordenada de Vulnerabilidades - NIS2

O Google revelou que pagou mais $17 milhões em recompensas de bug bounty em 2025, com mais de US$ 3.7 milhões destinados a pesquisadores de vulnerabilidades do Chrome e mais de US$ 3.5 milhões para defeitos de segurança na nuvem. Os números sublinham a escala do ecossistema de vulnerabilidade - e surgem num momento em que a Lei de Resiliência Cibernética (CRA) da UE está definida para mudar fundamentalmente a forma como as organizações lidam com a divulgação de vulnerabilidades.

O CRA, que entrou em vigor no final do 2024 com requisitos em fase de implementação até 2027, determina que os fabricantes de produtos com elementos digitais devem estabelecer políticas coordenadas de divulgação de vulnerabilidades, relatar vulnerabilidades exploradas ativamente à ENISA dentro de horas 24 e fornecer atualizações de segurança para a vida útil esperada do produto.

Os números de recompensas de bugs do Google são um contexto significativo: eles demonstram que um programa maduro de divulgação de vulnerabilidades em uma única empresa gera milhares de relatórios válidos anualmente. A CRA exigirá programas semelhantes de todos os fabricantes de software que vendem na UE, incluindo pequenas e médias empresas.

A divulgação de vulnerabilidades atende à regulamentação

⚡DACH Takeaway

O BSI da Alemanha está a preparar ativamente orientações para a implementação do CRA. As empresas de software sediadas na Suíça que vendem no mercado da UE terão de cumprir, apesar da Suíça não ser membro da UE. As startups austríacas e alemãs devem começar a estabelecer políticas de divulgação de vulnerabilidades agora, antes que todos os requisitos do CRA entrem em vigor no 2027.


🚀 $80M inunda a segurança do agente de IA em uma semana - lançamento do Bold Security e Onyx Security do Stealth

Impacto da regulamentação: Lei de IA da UE - NIS2 Sistemas de IA - DORA Resiliência operacional

Duas startups de segurança de IA emergiram furtivamente esta semana com $ 40 milhões cada, trazendo US$ 80 milhões em financiamento combinado para o nascente mercado de segurança de agentes de IA. Segurança Ousada usa IA para transformar dispositivos em agentes de proteção ativos que entendem o comportamento do usuário, enquanto Segurança ônix está construindo um plano de controle para ajudar as organizações a supervisionar e governar agentes autônomos de IA.

O momento não é coincidência. Os requisitos da Lei de IA da UE para sistemas de IA de alto risco estão a gerar uma procura urgente de ferramentas que possam monitorizar, controlar e auditar agentes de IA em ambientes empresariais.

O foco da Onyx Security num plano de controlo para agentes autónomos de IA aborda diretamente uma lacuna identificada pela Lei de IA da UE: as organizações que implementam sistemas de IA de alto risco devem manter capacidades de supervisão humana e implementar sistemas de gestão de risco.

A governança do agente de IA se torna um mercado

⚡DACH Takeaway

O forte setor financeiro da região DACH (bancos suíços, seguros alemães, fintech austríaca) estará entre os primeiros a enfrentar os requisitos combinados da Lei de IA + DORA para a governança de agentes de IA. A varredura de segurança alimentada por IA do KENSAI já demonstra o tipo de supervisão autônoma do agente de IA que os reguladores estão exigindo.


A sua infraestrutura de IA está pronta para regulamentação?

Dos requisitos de infraestrutura crítica NIS2 à governança dos agentes da Lei de IA da UE, o cenário regulatório está se estreitando. KENSAI ajuda a identificar vulnerabilidades antes que os reguladores o façam.

Inicie a verificação de segurança gratuita →

O KENSAI Intelligence Desk publica resumos regulatórios diários cobrindo NIS2, DORA, GDPR, EU AI Act e desenvolvimentos CRA. A conformidade não é opcional – é infraestrutura.

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

O que é teste de penetração? O... Segurança da cadeia de suprimentos sob NIS2: você é responsável Vulnerabilidade de configuração incorreta do CORS: guia completo para detecção e prevenção