剣 KENSAI
← Voltar ao Blog
Instruções de segurança 8 leitura mínima Março 10, 2026

Phishing no Microsoft Teams instala o A0Backdoor, campanha russa sequestra contas do Signal e Salesforce Aura sofre ataques

Hackers implantam o novo A0Porta dos fundos malware por meio de campanhas de phishing do Microsoft Teams direcionadas aos setores financeiro e de saúde. Sequestro de atores russos ligados ao GRU Sinal e WhatsApp contas de funcionários do governo. Caçadores Brilhantes explora ativamente uma vulnerabilidade do Salesforce Aura. Cisco SD WAN CVE-2026-20127 vê exploração generalizada.


1. Phishing do Microsoft Teams implanta malware A0Backdoor

🚨 CRÍTICO - Campanha ativa voltada para finanças e saúde

Os atores da ameaça estão aproveitando as mensagens do Microsoft Teams para atingir os funcionários dos setores financeiro e de saúde. Após iniciar o contato via Teams, os invasores convencem as vítimas a conceder acesso remoto através Assistência rápida, uma ferramenta legítima de suporte remoto Windows. Uma vez conectados, eles implantam um backdoor anteriormente não documentado chamado A0Porta dos fundos.

A cadeia de ataque é notável por sua sofisticação de engenharia social – os invasores se fazem passar por pessoal de suporte de TI e criam urgência em torno de supostos problemas de segurança. A0Backdoor fornece acesso persistente, coleta de credenciais e recursos de movimentação lateral.

Ação necessária: Restrinja o uso do Quick Assist por meio da Política de Grupo. Eduque os funcionários sobre solicitações de suporte não solicitadas do Teams. Monitore atividades incomuns da ferramenta de acesso remoto.


2. Google: ataques na nuvem mudam de credenciais para exploração de vulnerabilidades

O mais recente relatório de inteligência de ameaças do Google revela uma mudança significativa nas táticas de ataque à nuvem. Os hackers estão cada vez mais explorando vulnerabilidades recentemente divulgadas em software de terceiros, em vez de depender de credenciais fracas ou roubadas para acesso inicial à nuvem.

A descoberta mais alarmante: a janela entre a divulgação de vulnerabilidades e a exploração ativa diminuiu de semanas para apenas alguns dias, às vezes horas. Isso coloca uma enorme pressão sobre as equipes de segurança para corrigir imediatamente.

MétricaAnteriorAtual
Média hora de explorar2–4 semanas1–3 dias
Vetor de acesso inicial superiorCredenciais roubadasExploração de vulnerabilidade
Envolvimento de software de terceirosModeradoAlvo principal

3. Hackers russos GRU sequestrando contas de sinal e WhatsApp

🚨 PATROCINADO PELO ESTADO – Aviso do governo holandês

O governo holandês emitiu um alerta formal sobre uma campanha de phishing patrocinada pelo Estado russo em curso ligado ao GRU (inteligência militar russa). A campanha tem como alvo funcionários do governo, militares e jornalistas, que tentam sequestrar suas contas do Signal e do WhatsApp.

Os invasores usam engenharia social sofisticada para induzir os alvos a vincular suas contas de mensagens a dispositivos controlados pelo invasor. Uma vez comprometidos, os atores obtêm acesso total a conversas criptografadas, contatos e mídia compartilhada.

Ação necessária: Revise os dispositivos vinculados nas configurações do Signal e do WhatsApp. Habilite o bloqueio de registro no Signal. Informe o pessoal de alto valor sobre esta ameaça específica.


4. Violação de dados da Ericsson nos EUA

A subsidiária da Ericsson nos EUA divulgou um violação de dados resultante de um comprometimento de um provedor de serviços terceirizado. Dados de funcionários e clientes foram roubados, incluindo informações pessoais identificáveis.

Este incidente realça o risco persistente de ataques à cadeia de abastecimento — mesmo quando a sua própria segurança é robusta, os fornecedores e prestadores de serviços podem tornar-se o elo mais fraco.


5. ShinyHunters explorando a vulnerabilidade do Salesforce Aura

⚠️ EXPLORAÇÃO ATIVA — Salesforce Experience Cloud

O notório Caçadores Brilhantes gangue de extorsão está explorando ativamente um novo bug no Salesforce Experience Cloud (estrutura Aura) para roubar dados de instâncias mal configuradas. As organizações com sites expostos do Salesforce Experience Cloud correm risco imediato.

ShinyHunters tem um histórico de violações massivas de dados e normalmente extorque as vítimas ameaçando vazar dados roubados. A vulnerabilidade do Salesforce Aura permite acesso não autorizado a registros confidenciais quando as instâncias são configuradas incorretamente.

Ação necessária: Audite as configurações do Salesforce Experience Cloud imediatamente. Revise as permissões do usuário convidado. Verifique se há padrões inesperados de acesso a dados.


6. Pacote npm malicioso se faz passar por OpenClaw

Um pacote npm malicioso chamado @openclaw-ai/openclawai foi descoberto disfarçado de instalador legítimo. O pacote implanta um Trojan de acesso remoto (RAT) e rouba dados confidenciais de sistemas macOS, incluindo:

O pacote acumulou Downloads 178 antes da detecção. Este é um ataque clássico à cadeia de abastecimento que explora a confiança nos gestores de pacotes.


7. Norte-coreano UNC4899 viola empresa de criptografia

Mandiant, do Google, atribui violação de empresa de criptografia a UNC4899 (também conhecido como TraderTraitor), um grupo de ameaça norte-coreano. Os atacantes comprometeram o alvo através de um arquivo AirDrop trojanizadoe, em seguida, direcionado para a infraestrutura em nuvem usando vivendo fora da nuvem técnicas - abusando de serviços de nuvem legítimos para se misturar com a atividade normal.

Isto representa uma evolução nas operações cibernéticas norte-coreanas, demonstrando a crescente sofisticação nas técnicas de ataque nativas da nuvem.


8. Extensões do Chrome tornam-se maliciosas após transferência de propriedade

Descobriu-se que duas extensões do Chrome se tornaram maliciosas depois que sua propriedade foi transferida para novos desenvolvedores. Os novos proprietários enviaram atualizações que permitiram injeção de código e roubo de dados, afetando usuários que tinham as extensões instaladas com a atualização automática habilitada.

Ação necessária: Audite as extensões do navegador em toda a sua organização. Implementar a lista de permissões de extensão. Monitore atualizações inesperadas de extensões.


9. Cisco Catalyst SD-WAN CVE-2026-20127 sob ataque generalizado

🚨 CVE CRÍTICO — Exploração em massa ativa

Uma vulnerabilidade crítica em Cisco Catalyst SD-WAN (CVE-2026-20127) agora está vendo exploração generalizada de vários endereços IP. As organizações que executam a infraestrutura Cisco SD-WAN afetada devem corrigir imediatamente ou aplicar mitigações.

Ação necessária: Aplique imediatamente os patches de consultoria de segurança da Cisco. Se a aplicação de patches não for possível, implemente soluções alternativas recomendadas e monitore indicadores de comprometimento.


10. Ataque ClickFix evolui com terminal Windows

A técnica de engenharia social ClickFix evoluiu. Os invasores agora usam páginas CAPTCHA falsas que instruem as vítimas a colar comandos maliciosos em Terminal Windows em vez da caixa de diálogo Executar tradicional. Essa técnica de evasão ignora vários controles de segurança que monitoram a caixa de diálogo Executar.

A mudança para o Terminal Windows é significativa porque fornece um ambiente de execução mais poderoso e pode não ser monitorado por ferramentas legadas de detecção de endpoint.


11. Mais manchetes

HistóriaImpacto
FBI investiga violação do sistema de vigilânciaFBI investiga atividades cibernéticas suspeitas em um sistema que contém informações confidenciais de vigilância
CISA adiciona falhas iOS ao KEVO kit de exploração Coruna tem como alvo vulnerabilidades 23 em iOS 13 – 17.2.1; grau de estado-nação
Atualização da Estratégia Cibernética dos EUANova estratégia visa adversários, proteção de infraestrutura crítica e criptografia de IA/pós-quântica

Como KENSAI protege você

Monitoramento CVE em tempo real — CVE-2026-20127 e todas as vulnerabilidades críticas rastreadas horas após a divulgação

Análise da Cadeia de Suprimentos — Detecte pacotes maliciosos como o falso instalador OpenClaw npm

Auditoria de configuração em nuvem — Identifique configurações incorretas do Salesforce antes que o ShinyHunters o faça

Gerenciamento Contínuo de Superfície de Ataque — Monitore sua exposição em todos os vetores


Ações recomendadas

  1. Imediato: Correção Cisco SD-WAN CVE-2026-20127. Restrinja o Quick Assist por meio da Política de Grupo.
  2. Hoje: Audite as configurações do Salesforce Experience Cloud. Revise os dispositivos vinculados no Signal/WhatsApp.
  3. Essa semana: Audite extensões de navegador em toda a organização. Revise as dependências do npm em busca de pacotes maliciosos.
  4. Em andamento: Implemente o gerenciamento contínuo de vulnerabilidades. Informe a equipe sobre as técnicas de phishing do Teams e ClickFix.

Proteja sua organização com KENSAI

Verificação de vulnerabilidades alimentada por IA e monitoramento contínuo de segurança. Comece sua verificação gratuita hoje.

Iniciar verificação gratuita →

Fique satisfatoriamente seguro. Fique atento.

🗡️ Equipe de segurança KENSAI

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

CISA alerta para exploração ativa da CVE-2026-33017 no Langflow; Reino Unido sanciona mercado de criptomoedas de US$ 19.9B Google corrige zero-day do Chrome em 2026; APT chinesa explora zero-day do TrueConf Exploração da CVE-2026-33017 no Langflow leva a alerta da CISA e sanções britânicas atingem mercado Xinbi