Hackers implantam o novo A0Porta dos fundos malware por meio de campanhas de phishing do Microsoft Teams direcionadas aos setores financeiro e de saúde. Sequestro de atores russos ligados ao GRU Sinal e WhatsApp contas de funcionários do governo. Caçadores Brilhantes explora ativamente uma vulnerabilidade do Salesforce Aura. Cisco SD WAN CVE-2026-20127 vê exploração generalizada.
Os atores da ameaça estão aproveitando as mensagens do Microsoft Teams para atingir os funcionários dos setores financeiro e de saúde. Após iniciar o contato via Teams, os invasores convencem as vítimas a conceder acesso remoto através Assistência rápida, uma ferramenta legítima de suporte remoto Windows. Uma vez conectados, eles implantam um backdoor anteriormente não documentado chamado A0Porta dos fundos.
A cadeia de ataque é notável por sua sofisticação de engenharia social – os invasores se fazem passar por pessoal de suporte de TI e criam urgência em torno de supostos problemas de segurança. A0Backdoor fornece acesso persistente, coleta de credenciais e recursos de movimentação lateral.
Ação necessária: Restrinja o uso do Quick Assist por meio da Política de Grupo. Eduque os funcionários sobre solicitações de suporte não solicitadas do Teams. Monitore atividades incomuns da ferramenta de acesso remoto.
O mais recente relatório de inteligência de ameaças do Google revela uma mudança significativa nas táticas de ataque à nuvem. Os hackers estão cada vez mais explorando vulnerabilidades recentemente divulgadas em software de terceiros, em vez de depender de credenciais fracas ou roubadas para acesso inicial à nuvem.
A descoberta mais alarmante: a janela entre a divulgação de vulnerabilidades e a exploração ativa diminuiu de semanas para apenas alguns dias, às vezes horas. Isso coloca uma enorme pressão sobre as equipes de segurança para corrigir imediatamente.
| Métrica | Anterior | Atual |
|---|---|---|
| Média hora de explorar | 2–4 semanas | 1–3 dias |
| Vetor de acesso inicial superior | Credenciais roubadas | Exploração de vulnerabilidade |
| Envolvimento de software de terceiros | Moderado | Alvo principal |
O governo holandês emitiu um alerta formal sobre uma campanha de phishing patrocinada pelo Estado russo em curso ligado ao GRU (inteligência militar russa). A campanha tem como alvo funcionários do governo, militares e jornalistas, que tentam sequestrar suas contas do Signal e do WhatsApp.
Os invasores usam engenharia social sofisticada para induzir os alvos a vincular suas contas de mensagens a dispositivos controlados pelo invasor. Uma vez comprometidos, os atores obtêm acesso total a conversas criptografadas, contatos e mídia compartilhada.
Ação necessária: Revise os dispositivos vinculados nas configurações do Signal e do WhatsApp. Habilite o bloqueio de registro no Signal. Informe o pessoal de alto valor sobre esta ameaça específica.
A subsidiária da Ericsson nos EUA divulgou um violação de dados resultante de um comprometimento de um provedor de serviços terceirizado. Dados de funcionários e clientes foram roubados, incluindo informações pessoais identificáveis.
Este incidente realça o risco persistente de ataques à cadeia de abastecimento — mesmo quando a sua própria segurança é robusta, os fornecedores e prestadores de serviços podem tornar-se o elo mais fraco.
O notório Caçadores Brilhantes gangue de extorsão está explorando ativamente um novo bug no Salesforce Experience Cloud (estrutura Aura) para roubar dados de instâncias mal configuradas. As organizações com sites expostos do Salesforce Experience Cloud correm risco imediato.
ShinyHunters tem um histórico de violações massivas de dados e normalmente extorque as vítimas ameaçando vazar dados roubados. A vulnerabilidade do Salesforce Aura permite acesso não autorizado a registros confidenciais quando as instâncias são configuradas incorretamente.
Ação necessária: Audite as configurações do Salesforce Experience Cloud imediatamente. Revise as permissões do usuário convidado. Verifique se há padrões inesperados de acesso a dados.
Um pacote npm malicioso chamado @openclaw-ai/openclawai foi descoberto disfarçado de instalador legítimo. O pacote implanta um Trojan de acesso remoto (RAT) e rouba dados confidenciais de sistemas macOS, incluindo:
O pacote acumulou Downloads 178 antes da detecção. Este é um ataque clássico à cadeia de abastecimento que explora a confiança nos gestores de pacotes.
Mandiant, do Google, atribui violação de empresa de criptografia a UNC4899 (também conhecido como TraderTraitor), um grupo de ameaça norte-coreano. Os atacantes comprometeram o alvo através de um arquivo AirDrop trojanizadoe, em seguida, direcionado para a infraestrutura em nuvem usando vivendo fora da nuvem técnicas - abusando de serviços de nuvem legítimos para se misturar com a atividade normal.
Isto representa uma evolução nas operações cibernéticas norte-coreanas, demonstrando a crescente sofisticação nas técnicas de ataque nativas da nuvem.
Descobriu-se que duas extensões do Chrome se tornaram maliciosas depois que sua propriedade foi transferida para novos desenvolvedores. Os novos proprietários enviaram atualizações que permitiram injeção de código e roubo de dados, afetando usuários que tinham as extensões instaladas com a atualização automática habilitada.
Ação necessária: Audite as extensões do navegador em toda a sua organização. Implementar a lista de permissões de extensão. Monitore atualizações inesperadas de extensões.
Uma vulnerabilidade crítica em Cisco Catalyst SD-WAN (CVE-2026-20127) agora está vendo exploração generalizada de vários endereços IP. As organizações que executam a infraestrutura Cisco SD-WAN afetada devem corrigir imediatamente ou aplicar mitigações.
Ação necessária: Aplique imediatamente os patches de consultoria de segurança da Cisco. Se a aplicação de patches não for possível, implemente soluções alternativas recomendadas e monitore indicadores de comprometimento.
A técnica de engenharia social ClickFix evoluiu. Os invasores agora usam páginas CAPTCHA falsas que instruem as vítimas a colar comandos maliciosos em Terminal Windows em vez da caixa de diálogo Executar tradicional. Essa técnica de evasão ignora vários controles de segurança que monitoram a caixa de diálogo Executar.
A mudança para o Terminal Windows é significativa porque fornece um ambiente de execução mais poderoso e pode não ser monitorado por ferramentas legadas de detecção de endpoint.
| História | Impacto |
|---|---|
| FBI investiga violação do sistema de vigilância | FBI investiga atividades cibernéticas suspeitas em um sistema que contém informações confidenciais de vigilância |
| CISA adiciona falhas iOS ao KEV | O kit de exploração Coruna tem como alvo vulnerabilidades 23 em iOS 13 – 17.2.1; grau de estado-nação |
| Atualização da Estratégia Cibernética dos EUA | Nova estratégia visa adversários, proteção de infraestrutura crítica e criptografia de IA/pós-quântica |
✅ Monitoramento CVE em tempo real — CVE-2026-20127 e todas as vulnerabilidades críticas rastreadas horas após a divulgação
✅ Análise da Cadeia de Suprimentos — Detecte pacotes maliciosos como o falso instalador OpenClaw npm
✅ Auditoria de configuração em nuvem — Identifique configurações incorretas do Salesforce antes que o ShinyHunters o faça
✅ Gerenciamento Contínuo de Superfície de Ataque — Monitore sua exposição em todos os vetores
Verificação de vulnerabilidades alimentada por IA e monitoramento contínuo de segurança. Comece sua verificação gratuita hoje.
Iniciar verificação gratuita →Fique satisfatoriamente seguro. Fique atento.
🗡️ Equipe de segurança KENSAI
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →