Exploração de invasores Firewalls FortiGate para roubar credenciais do Active Directory de redes governamentais e de saúde. KadNap malware sequestra roteadores 14,000+ ASUS em uma botnet proxy furtiva. Patch de março da Microsoft terça-feira corrige vulnerabilidades de dia zero 2 e 79. Papai Noel Negro O assassino EDR tem como alvo os departamentos de RH. HPE corrige o desvio de autenticação crítica em switches AOS-CX.
Os atores da ameaça estão abusando Firewall de próxima geração FortiGate (NGFW) dispositivos como pontos de entrada para violar as redes das vítimas. A campanha tem como alvo ambientes de saúde, governo e provedores de serviços gerenciados, extraindo arquivos de configuração que contêm credenciais da conta de serviço e dados de topologia de rede.
De acordo com o SentinelOne, os invasores exploram vulnerabilidades divulgadas recentemente – CVE-2025-59718, CVE-2025-59719, e CVE-2026-24858 — ou credenciais fracas para comprometer os dispositivos FortiGate. Como esses dispositivos geralmente se conectam ao Active Directory e ao LDAP para aplicação de políticas baseadas em funções, um dispositivo comprometido entrega aos invasores as chaves de toda a infraestrutura de autenticação.
Em um incidente documentado, os invasores criaram uma conta de administrador local não autorizada chamada “suporte”, configuraram quatro políticas de firewall permissivas e, posteriormente, descriptografaram o arquivo de configuração para extrair credenciais de conta de serviço LDAP em texto não criptografado. Eles então registraram estações de trabalho não autorizadas no Active Directory antes de serem detectadas.
Ação necessária: Atualize os dispositivos FortiGate para o firmware mais recente imediatamente. Gire todas as credenciais da conta de serviço conectadas ao FortiGate. Habilite MFA em todas as interfaces administrativas. Monitore a criação não autorizada de contas e alterações na política de firewall.
Um novo malware chamado KadNap infectou dispositivos de rede de ponta 14,000 – principalmente roteadores ASUS – para alimentar um botnet proxy furtivo. Mais de 60% das vítimas estão localizadas nos Estados Unidos.
Descoberto pelo Black Lotus Labs na Lumen, o KadNap usa uma versão personalizada do Tabela de hash distribuída Kademlia (DHT) protocolo para ocultar sua infraestrutura de comando e controle dentro de uma rede peer-to-peer, tornando-o altamente resiliente a tentativas de remoção.
Os dispositivos comprometidos são canalizados para um serviço proxy chamado Sósia (uma reformulação da rede proxy Faceless), que vende proxies residenciais "100% anônimos" em países 50+. O malware tem como alvo os processadores ARM e MIPS, estabelece persistência por meio de tarefas cron e fecha ativamente o acesso SSH na porta 22 para evitar a correção.
| Detalhe | Informação |
|---|---|
| Dispositivos infectados | 14,000+ |
| Alvo principal | Roteadores ASUS |
| Vítimas dos EUA | 60%+ |
| Protocolo C2 | Kademlia DHT personalizado (P2P) |
| Serviço de proxy | Doppelgänger (renomeação sem rosto) |
| Ativo desde | Agosto 2025 |
Ação necessária: Atualize o firmware do roteador ASUS imediatamente. Verifique se há cron jobs não autorizados e processos desconhecidos. Se comprometido, redefina o dispositivo para os padrões de fábrica. Bloquear IP C2 conhecido 212.104.141.140.
Endereços de terça-feira do patch 2026 de março da Microsoft Falhas de segurança 79, incluindo 2 divulgou publicamente vulnerabilidades de dia zero e 3 Classificação crítica problemas. Dois bugs críticos de execução remota de código afetam o Microsoft Office e podem ser acionados por meio do painel de visualização.
Principais destaques do ciclo de patches deste mês:
A vulnerabilidade relacionada ao Copilot (CVE-2026-26144) é particularmente digna de nota — representa um novo vetor de ataque onde Assistentes de IA podem ser transformados em armas para exfiltrar dados sem interação do usuário. Este é um prenúncio da superfície de ataque habilitada para IA que as organizações enfrentam agora.
Ação necessária: Implante todos os patches 2026 de março imediatamente. Priorize as atualizações do Office devido à exploração do Painel de Visualização. Revise as permissões do Agente Copilot e restrinja os recursos de saída da rede.
Uma campanha sofisticada em execução há mais de um ano oferece um novo Assassino de EDR apelidado de BlackSanta aos departamentos de recursos humanos por meio de e-mails de spearphishing com arquivos ISO maliciosos disfarçados de currículos.
A cadeia de ataque é altamente evasiva: os arquivos ISO contêm um atalho Windows disfarçado de PDF, um script do PowerShell e uma imagem que esconde código malicioso via esteganografia. O código extraído usa Sideload de DLL por meio de um executável SumatraPDF legítimo, executa extensa detecção de sandbox e VM e, em seguida, implanta o BlackSanta.
BlackSanta desativa sistematicamente a detecção de endpoint ao:
.dls e .sys arquivosAção necessária: Alerte as equipes de RH sobre ataques de phishing com tema de retomada. Bloqueie anexos de arquivos ISO no gateway de e-mail. Monitore alterações não autorizadas de exclusão do Defender. Implementar a lista de permissões de aplicativos.
A HPE corrigiu CVE-2026-23813, um desvio de autenticação crítico no Rede Aruba AOS-CX sistema operacional que permite que invasores remotos não autenticados redefinir senhas de administrador em switches de campus e data centers da série CX.
A vulnerabilidade existe na interface de gerenciamento baseada na Web e requer apenas ataques de baixa complexidade para ser explorada. Qualquer organização que execute switches HPE AOS-CX com interfaces de gerenciamento expostas corre risco imediato.
Mitigações se o patch for atrasado:
da Rússia APT28 (Fancy Bear/GRU Unit 26165) continua sua campanha de espionagem cibernética contra a Ucrânia, implantando dois implantes — BARBA e PACTO — para vigilância a longo prazo do pessoal militar ucraniano desde abril 2024.
A ESET relata que o arsenal também inclui SLIMAGENT, capaz de registrar teclas, capturar capturas de tela e coletar dados da área de transferência. A campanha sublinha a dimensão cibernética em curso do conflito Rússia-Ucrânia e o persistente ataque às comunicações militares.
Uma nova técnica apelidada "ZIP Zumbi" permite que invasores ocultem cargas maliciosas em arquivos compactados especialmente criados que contornam a detecção de antivírus e EDR. A técnica explora diferenças na forma como as ferramentas de segurança e o software de arquivo legítimo analisam arquivos ZIP, criando pontos cegos pelos quais o malware pode escapar.
Ação necessária: Garanta que as ferramentas de segurança possam inspecionar formatos de arquivo aninhados e malformados. Considere colocar em sandbox todos os anexos de arquivos compactados antes da entrega aos usuários finais.
CISA adicionou um patch recentemente corrigido Ivanti Endpoint Manager (EPM) vulnerabilidade ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) após confirmar exploração ativa na natureza. As organizações que executam o Ivanti EPM devem priorizar a aplicação de patches imediatamente.
O padrão de vulnerabilidades da Ivanti sendo rapidamente transformadas em armas continua – esta é a mais recente de uma longa série de falhas críticas da Ivanti que passam da divulgação à exploração em poucos dias.
Um novo trojan bancário Android chamado BeatBanker está sendo distribuído por meio de sites falsos da Google Play Store, disfarçados de Aplicativo StarLink. Uma vez instalado, o malware sequestra dispositivos para interceptar credenciais bancárias e transações financeiras.
Ação necessária: Instale apenas aplicativos da Google Play Store oficial. Ative o Google Play Protect. Eduque os usuários sobre lojas de aplicativos falsas.
Numa nota positiva, a Microsoft está lançando suporte de senha para Microsoft Entra em dispositivos Windows, permitindo autenticação sem senha resistente a phishing via Windows Olá. Este é um passo significativo para eliminar ataques baseados em senha – as organizações devem começar a planejar a implantação da chave de acesso Entra.
| História | Impacto |
|---|---|
| Norte-coreano UNC4899 viola empresa de criptografia | Arquivo AirDrop trojanizado + técnicas de vida fora da nuvem roubam milhões em criptomoedas |
| Windows 10 KB5078885 ESU lançado | Atualização de segurança estendida para Windows 10 aborda vulnerabilidades de terça-feira do patch de março, incluindo 2 zero-days |
| Pacote npm malicioso se faz passar por OpenClaw | O pacote implanta RAT e rouba credenciais macOS, chaves SSH, carteiras criptografadas e histórico do iMessage |
✅ Monitoramento de dispositivos de borda — Detecte dispositivos FortiGate, ASUS e HPE comprometidos antes que os invasores se aprofundem
✅ Inteligência de patches — Rastreamento de CVE priorizado para Microsoft, Ivanti e infraestrutura de rede poucas horas após a divulgação
✅ Verificações de integridade do EDR — Identifique adulterações no estilo BlackSanta nas configurações de segurança de endpoint
✅ Postura de segurança de IA — Monitore as permissões do copiloto e do agente de IA para evitar vetores de exfiltração de dados como CVE-2026-26144
Verificação de vulnerabilidades alimentada por IA e monitoramento contínuo de segurança. Comece sua verificação gratuita hoje.
Iniciar verificação gratuita →Fique seguro. Fique atento.
🗡️ Equipe de segurança KENSAI
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →